外观
ImageAuditor:图像 RAG 的成员推断审计
摘要
文本 RAG 的成员推断可把目标文本写入查询,但图像 RAG 无法直接用文字查询锁定目标图像,T2I 生成器也不提供问答式输出。ImageAuditor 将查询拆成检索段和提取段,并以 Reward-Guided Policy Optimization(RGPO)搜索跨模态检索空间。
核心创新与差异
本站已有文本 RAG 成员推断;本文的差异是图像数据库、跨模态检索和生成输出信号的组合攻击面。
威胁模型与攻击链
审计者只有黑盒查询和目标图像,服务返回生成图像或视觉问答结果。攻击者先优化能召回目标的文本/属性,再从输出中提取成员信号。资产是数据集是否包含受保护图像及其版权审计能力。
实验设计与实际过程
作者在 T2I 与图像问答 IRAG 上比较检索、提取、RGPO 和多种基线,并提供消融。本站未独立复现;查询预算和目标图像可得性是关键条件。
关键结果与实际影响
研究证明文本 RAG MIA 不能直接迁移到图像 RAG,审计必须分别优化召回与信号提取。成员推断命中不是法律上的所有权证明,也不能直接推断数据库完整内容。
防护措施与验证方法
服务方应限制跨模态探针、监测高重复查询、降低目标图像可反演信号并记录检索版本;审计方应报告黑盒查询预算、目标图像先验和误报/漏报。
局限与待验证问题
攻击依赖特定生成器、嵌入空间和查询预算,尚未覆盖动态数据库、视频和更强隐私防护;独立复现与真实版权案件仍待验证。