Page 243 - 《软件学报》2026年第7期
P. 243
2928 软件学报 2026 年第 37 卷第 7 期
私攻击研究的标准实践, 攻击模型的复杂度应当反映真实攻击者的资源约束. 具体而言, 攻击模型以目标模型的预
测概率 (1 维) 为输入, 通过两个隐藏层 (64 和 32 个神经元) 学习成员与非成员样本在模型输出上的分布差异, 最
终输出二分类结果. 网络结构为: 输入层 (1 个神经元) → 隐藏层 1 (64 个神经元, ReLU 激活) → Dropout(0.2) → 隐
藏层 2 (32 个神经元, ReLU 激活) → 输出层 (1 个神经元). 这种设计既保证了足够的学习能力来检测隐私泄露, 又
–3
避免了过于复杂的架构可能带来的过拟合问题. 攻击模型使用 Adam 优化器, 学习率为 1×10 , 训练 50 个 epoch,
批处理大小为 32. 对于每个数据集, 我们分别训练 Vanilla FL (传统联邦学习) 和 PRIDE-SDP, 然后使用相同的攻
击策略对两种模型进行成员推理攻击, 通过对比攻击成功率来评估隐私保护效果. 本实验旨在评估 PRIDE-SDP 相
对于 Vanilla FL 在抵御成员推理攻击方面的防御效果. 实验在 27 个缺陷项目上进行, 最终通过如下指标进行评估.
(1) 攻击准确率 (attack accuracy, Attack_Accuracy)
TP+TN
Attack_Accuracy = (25)
TP+TN +FP+FN
其中, TP 为正确识别为成员的样本数, TN 为正确识别为非成员的样本数, FP 为错误识别为成员的样本数, FN 为
错误识别为非成员的样本数.
(2) 防御成功率 (defense success rate, Defense_Success_Rate)
Defense_Success_Rate = (1−Attack_Accuracy)×100% (26)
(3) 隐私增益 (privacy gain, Privacy_Gain)
Privacy_Gain = Attack_Acc_Vanilla−Attack_Acc_PRIDE-SDP (27)
(4) 攻击准确率降低幅度 (attack accuracy reduction, Attack_Reduction)
Attack_Acc_Vanilla−Attack_Acc_PRIDE-SDP
Attack_Reduction = ×100% (28)
Attack_Acc_Vanilla
本文通过成员推理攻击 (membership inference attack) 实验, 对 PRIDE-SDP 框架的隐私保护能力进行了严格
的定量评估. 如表 4 的实验结果所示, 与传统的联邦学习相比, PRIDE-SDP 能够显著抵御成员推理攻击, 有效保护
参与方的数据隐私.
表 4 成员推理攻击实验结果
分组 项目 Vanilla FL攻击准确率 PRIDE-SDP攻击准确率 攻击准确率降低幅度 (%) 防御成功率 (%) 隐私增益
CM1 0.537 2 0.315 41.4 68.50 0.222
JM1 0.616 2 0.368 40.3 63.20 0.248
KC1 0.442 5 0.285 35.6 71.50 0.158
MDP
MC1 0.550 1 0.32 41.8 68.00 0.23
MW1 0.486 6 0.31 36.3 69.00 0.177
PC1 0.512 1 0.325 36.5 67.50 0.187
EQ 0.407 4 0.275 32.5 72.50 0.132
JDT 0.696 0.41 41.1 59.00 0.286
AEEEM Lucene 0.540 7 0.345 36.2 65.50 0.196
Mylyn 0.488 6 0.32 34.5 68.00 0.169
PDE 0.445 7 0.295 33.8 70.50 0.151
CoreFX 0.5 0.33 34.0 67.00 0.17
GitHub-Python Django 0.512 6 0.338 34.1 66.20 0.175
nova 0.504 7 0.325 35.6 67.50 0.18
ant-1.3 0.485 7 0.31 36.2 69.00 0.176
camel-1.6 0.471 0.305 35.2 69.50 0.166
ivy-2.0 0.476 0.315 33.8 68.50 0.161
PROMISE jedit-4.1 0.474 2 0.32 32.5 68.00 0.154
log4j-1.2 0.560 8 0.355 36.7 64.50 0.206
poi-2.0 0.463 9 0.305 34.2 69.50 0.159
prop-6 0.457 1 0.3 34.4 70.00 0.157

