论文

成员推理攻击暴露了 ECG 基金会编码器的参与隐私

Membership Inference Attacks Expose Participation Privacy in ECG Foundation Encoders

模型评测安全与风险评测

摘要

通过自我监督学习进行预训练的基础型心电图编码器越来越多地在任务、机构和部署环境中重用,通常通过公开标量分数或潜在表示的模型即服务接口。虽然这种重用提高了数据效率和泛化性,但它引发了参与隐私问题:即使原始波形和诊断标签从未公开,对手能否推断出特定个人或群体是否为预训练贡献了心电图数据?在互联健康环境中,训练参与本身可能会揭示机构隶属关系、研究注册情况或敏感的健康背景。我们针对现代自监督 ECG 基础编码器提出了基于实现的成员推理攻击 (MIA) 审计,涵盖对比目标(SimCLR、TS2Vec)和掩蔽重建目标(基于 CNN 和 Transformer 的 MAE)。我们评估了三种现实的攻击者界面:(i)对标量输出的仅评分黑盒访问,(ii)通过重复查询聚合主题级统计数据的自适应学习攻击者,以及(iii)探测潜在表示几何的嵌入访问攻击者。使用以主题为中心的协议,在跨数据集审计设置下以固定的误报率进行窗口到主题的聚合和校准,我们观察到异质且依赖于目标的参与泄漏:泄漏在小型或特定于机构的队列中最为明显,对于对比编码器来说,可以在嵌入空间中饱和,而更大、更多样化的数据集则大大减弱了操作尾部风险。总体而言,我们的结果表明,限制对原始信号或标签的访问不足以保证参与隐私,这强调了对互联健康系统中可重复使用的生物信号基础编码器进行部署感知审计的必要性。