מהו היפוך מודל (Model Inversion)?
היפוך מודל ופרטיות נתונים מתארים סיכון שבו תוקף משתמש בתשובות, בציונים או במאפייני התנהגות של מודל כדי להסיק מידע על רשומות או מאפיינים שהשפיעו על האימון. המטרה אינה להעתיק את המודל, אלא ללמוד משהו על נתוני האימון או על אוכלוסייה שנכללה בהם. מידת החשיפה תלויה בסוג המודל, בממשק הזמין, בכמות השאילתות ובפירוט התשובות. NIST מבחין בטכניקה זו ממשפחות תקיפה אחרות על למידת מכונה.
למה משמש היפוך מודל (Model Inversion)?
הטכניקה עלולה לשמש להסקת מידע אישי או רגיש, במיוחד במודלים העובדים עם נתונים ביומטריים, רפואיים או פיננסיים. יש לבחון אילו פלטים ושירותים חושפים מידע, מי יכול לבצע שאילתות ובאיזה קצב, ואילו נתונים נדרשים לאימון. בקרות אפשריות כוללות צמצום פירוט פלט, הגבלת קצב, ניטור דפוסי שאילתות, בדיקות פרטיות והפרדת נתונים. ההחלטה צריכה לאזן בין שקיפות ושימושיות לבין סיכוני הסקה והתחייבויות פרטיות.
הערכת פרטיות צריכה להיכלל לפני פתיחת ממשק חדש, שינוי סוג פלט או הרחבת קהל המשתמשים. יש לתעד אילו תרחישי הסקה נבדקו, אילו מגבלות הוחלו ומה נחשב שימוש חריג. כאשר מדובר במידע רגיש, ראוי לשלב פרטיות, אבטחה ובעלי הנתונים בהחלטה אחת, משום שהבחירה בין דיוק, זמינות ופירוט פלט היא גם בחירת סיכון ולא רק החלטת מוצר. התיעוד מאפשר למדוד שיפור, לבחון חריגות ולחזור להחלטה כאשר תנאי השימוש משתנים.