התקפת שיוך-חברות (Membership Inference Attack)

בטיחות ואתיקה

הגדרה

התקפת שיוך-חברות היא ניסיון לקבוע מבחוץ אם רשומה מסוימת נכללה בנתונים שמהם הופק מודל או פורסמה סטטיסטיקה — עצם ההשתייכות עשוי להיות מידע רגיש בפני עצמו.

מה ההתקפה מנסה לגלות

התקפת שיוך-חברות היא התקפת פרטיות שמסיקה אם רשומה מסוימת נכללה בקבוצת הנתונים ששימשה להפקת פלט כלשהו — מודל למידת מכונה או סטטיסטיקה שפורסמה. עצם ההשתייכות עשוי להיות רגיש: אם המאגר הוא מחקר רפואי בחולים במחלה מסוימת, ואפשר לאשש שאדם נכלל בו, נודע בכך שהוא חולה. בתחום שני קווי מחקר: האחד שואל אם אדם נמצא בין אלה שעליהם חושבה סטטיסטיקה שפורסמה, והשני שואל אם דוגמה מסוימת נכללה בנתוני האימון של מודל — מתוך ציוני הביטחון שהוא מחזיר או מתוך הפרמטרים שלו.

השורש בגנטיקה, 2008

רבות מההתקפות האלה צמחו מבעיית זיהוי יחידים מתוך נתונים גנומיים מצטברים. במאמר מוקדם מ-2008 הראו נילס הומר (Nils Homer) ושותפיו שאפשר להשתמש בגנוטיפ של אדם, יחד עם התפלגויות אלל שפורסמו על פני אתרי SNP, כדי לקבוע אם תרם את ה-DNA שלו לאוכלוסיית מחקר. הם הדגימו זיהוי גם בתערובות שבהן תרומתו של אדם קטנה מ-0.1 אחוז מכלל ה-DNA. לפי המחברים, הממצאים מלמדים שסטטיסטיקה מצטברת על פני קבוצות, כמו שכיחות אללים או ספירות גנוטיפ, אינה מסתירה זהות. בעקבות הממצא הועברו מאגרים גנומיים רבים ממאגרים פתוחים לגישה מבוקרת.

מודלי-צל: ההתקפה המוצלחת הראשונה על מודל

ההתקפה של רזה שוקרי (Reza Shokri) ושותפיו, שמאמרה עלה לשרת arXiv בסוף 2016 ועודכן ב-2017, הייתה התקפת שיוך-החברות המוצלחת הראשונה על מודל למידת מכונה. היא נשענת על תצפית פשוטה: אצל מודלים רבים ציון הביטחון על רשומה גבוה יותר כשהרשומה הייתה חלק ממערך האימון. כדי לבנות אותה אימנו החוקרים "מודלי-צל", מודלים שאומנו על נתונים דומים לאלה של מודל המטרה; מכיוון שידעו בדיוק אילו רשומות אימנו אותם, יכלו לאמן מסווג נוסף שמנבא שיוך. ההתקפה הודגמה מול מודלי סיווג מסחריים של Google ושל Amazon, ובהם מודל שאומן על מערך שחרורים מבית חולים.

מתי היא עובדת, ומתי פחות

המקור הנפוץ ביותר לדליפה הוא התאמת-יתר, ולכן טכניקות סטנדרטיות שמצמצמות אותה מצמצמות גם את ההתקפה — אך בעקיפין ובלי ערובה. עם זאת, ההתקפות יעילות יותר דווקא כשהמודל גדול, הנתונים מורכבים ומערכי האימון והבדיקה גדולים — בדיוק המצב האופייני למודלים מודרניים. מול מודלי שפה גדולים הן דווקא פחות יעילות: הערכה מ-2024 העלתה שבמשימות רבות הן טובות רק במעט מניחוש אקראי, בין השאר מפני שהמודל נתקל בכל פריט נתונים פעם אחת בלבד, והחפיפה בין מערך האימון למערך הבדיקה מזערית.

הגנות, ומשמעות משפטית

ההגנה המובהקת ביותר היא פרטיות דיפרנציאלית, שמספקת ערובות תיאורטיות משום שהיא מגבילה את כמות המידע שרשומה בודדת יכולה לחשוף; ברשתות נוירונים היא מיושמת בדרך כלל בגרסה פרטית של ירידת גרדיאנט סטוכסטית. שאר האמצעים — שיפור ההכללה, החלפת ציוני הביטחון בערכים מקורבים, זיקוק מודל — משפרים פרטיות בלי ערובה תיאורטית, ותוקף שמתאים את עצמו להגנה עשוי לעקוף אותם. למשפט יש כאן משמעות ישירה: ב-GDPR מידע נחשב אישי כשאפשר לזהות באמצעותו אדם, גם בעקיפין, ולכן מודל שממנו אפשר להסיק שיוך למאגר נושא את אותן חובות הגנה.

שאלות נפוצות ❓

למה עצם ההשתייכות למאגר נחשב מידע רגיש?

מפני שלעיתים די בה כדי לחשוף עובדה אישית. אם מאגר הנתונים הוא מחקר רפואי בחולים במחלה מסוימת, ואפשר לאשש שאדם נכלל בו, נודע בכך שהוא חולה במחלה — בלי שנחשפה ולו רשומה אחת מתוך המחקר.

איך עובדים מודלי-צל?

התוקף מאמן מודלים משלו על נתונים דומים לאלה של מודל המטרה. מכיוון שהוא יודע בדיוק אילו רשומות אימנו אותם, הוא יכול לאמן מסווג נוסף שילמד להבחין בין התנהגות המודל על רשומה שראה לבין התנהגותו על רשומה שלא ראה, ואז להפעיל את המסווג הזה על מודל המטרה.

מה הקשר בין התאמת-יתר לפגיעוּת להתקפה?

התאמת-יתר היא המקור הנפוץ ביותר לדליפת מידע מהמודל: מודל שמשנן את דוגמאות האימון מחזיר עליהן ציוני ביטחון גבוהים יותר, וזה בדיוק האות שההתקפה מחפשת. לכן טכניקות שמצמצמות התאמת-יתר משפרות גם את הפרטיות, אף שהן עושות זאת בעקיפין ובלי ערובה.

האם מודלי שפה גדולים חשופים לה?

פחות. הערכה מ-2024 העלתה שבמשימות רבות ההתקפות טובות רק במעט מניחוש אקראי, בין השאר מפני שהמודל נתקל בכל פריט נתונים פעם אחת בלבד. יש גם ממצא שלפיו בסיס השוואה פשוט, שאינו נוגע במודל כלל, עקף התקפות מתוחכמות.

מהי ההגנה המובהקת ביותר מפני ההתקפה?

פרטיות דיפרנציאלית היא ההגנה המובהקת, ומספקת ערובות תיאורטיות משום שהיא מגבילה את כמות המידע שרשומה בודדת יכולה לחשוף. ברשתות נוירונים היא מיושמת בדרך כלל בגרסה פרטית של אלגוריתם האימון. אמצעים אחרים, כמו שיפור ההכללה או טשטוש ציוני הביטחון, מסייעים אך בלי ערובה תיאורטית.