Page 243 - 《软件学报》2026年第7期
P. 243

2928                                                       软件学报  2026  年第  37  卷第  7  期


                 私攻击研究的标准实践, 攻击模型的复杂度应当反映真实攻击者的资源约束. 具体而言, 攻击模型以目标模型的预
                 测概率 (1  维) 为输入, 通过两个隐藏层 (64      和  32  个神经元) 学习成员与非成员样本在模型输出上的分布差异, 最
                 终输出二分类结果. 网络结构为: 输入层 (1          个神经元) → 隐藏层     1 (64  个神经元, ReLU  激活) → Dropout(0.2) → 隐
                 藏层  2 (32  个神经元, ReLU  激活) → 输出层 (1  个神经元). 这种设计既保证了足够的学习能力来检测隐私泄露, 又
                                                                                         –3
                 避免了过于复杂的架构可能带来的过拟合问题. 攻击模型使用                     Adam  优化器, 学习率为    1×10 , 训练  50  个  epoch,
                 批处理大小为     32. 对于每个数据集, 我们分别训练         Vanilla FL (传统联邦学习) 和  PRIDE-SDP, 然后使用相同的攻
                 击策略对两种模型进行成员推理攻击, 通过对比攻击成功率来评估隐私保护效果. 本实验旨在评估                               PRIDE-SDP  相
                 对于  Vanilla FL  在抵御成员推理攻击方面的防御效果. 实验在           27  个缺陷项目上进行, 最终通过如下指标进行评估.
                    (1) 攻击准确率 (attack accuracy, Attack_Accuracy)

                                                                TP+TN
                                              Attack_Accuracy =                                      (25)
                                                            TP+TN +FP+FN
                 其中, TP  为正确识别为成员的样本数, TN        为正确识别为非成员的样本数, FP           为错误识别为成员的样本数, FN         为
                 错误识别为非成员的样本数.
                    (2) 防御成功率 (defense success rate, Defense_Success_Rate)

                                         Defense_Success_Rate = (1−Attack_Accuracy)×100%             (26)
                    (3) 隐私增益 (privacy gain, Privacy_Gain)

                                     Privacy_Gain = Attack_Acc_Vanilla−Attack_Acc_PRIDE-SDP          (27)
                    (4) 攻击准确率降低幅度 (attack accuracy reduction, Attack_Reduction)

                                                Attack_Acc_Vanilla−Attack_Acc_PRIDE-SDP
                                  Attack_Reduction =                              ×100%              (28)
                                                          Attack_Acc_Vanilla
                    本文通过成员推理攻击 (membership inference attack) 实验, 对   PRIDE-SDP  框架的隐私保护能力进行了严格
                 的定量评估. 如表     4  的实验结果所示, 与传统的联邦学习相比, PRIDE-SDP          能够显著抵御成员推理攻击, 有效保护
                 参与方的数据隐私.

                                                 表 4 成员推理攻击实验结果

                     分组      项目    Vanilla FL攻击准确率 PRIDE-SDP攻击准确率 攻击准确率降低幅度 (%) 防御成功率 (%) 隐私增益
                             CM1        0.537 2          0.315             41.4          68.50     0.222
                              JM1       0.616 2          0.368             40.3          63.20     0.248
                              KC1       0.442 5          0.285             35.6          71.50     0.158
                    MDP
                             MC1        0.550 1           0.32             41.8          68.00     0.23
                             MW1        0.486 6           0.31             36.3          69.00     0.177
                              PC1       0.512 1          0.325             36.5          67.50     0.187
                              EQ        0.407 4          0.275             32.5          72.50     0.132
                              JDT        0.696            0.41             41.1          59.00     0.286
                   AEEEM     Lucene     0.540 7          0.345             36.2          65.50     0.196
                             Mylyn      0.488 6           0.32             34.5          68.00     0.169
                              PDE       0.445 7          0.295             33.8          70.50     0.151
                            CoreFX        0.5             0.33             34.0          67.00     0.17
                 GitHub-Python  Django  0.512 6          0.338             34.1          66.20     0.175
                             nova       0.504 7          0.325             35.6          67.50     0.18
                             ant-1.3    0.485 7           0.31             36.2          69.00     0.176
                            camel-1.6    0.471           0.305             35.2          69.50     0.166
                             ivy-2.0     0.476           0.315             33.8          68.50     0.161
                   PROMISE  jedit-4.1   0.474 2           0.32             32.5          68.00     0.154
                            log4j-1.2   0.560 8          0.355             36.7          64.50     0.206
                             poi-2.0    0.463 9          0.305             34.2          69.50     0.159
                             prop-6     0.457 1           0.3              34.4          70.00     0.157
   238   239   240   241   242   243   244   245   246   247   248