Skip to content

ImageAuditor:图像 RAG 的成员推断审计 ​

摘要 ​

文本 RAG 的成员推断可把目标文本写入查询,但图像 RAG 无法直接用文字查询锁定目标图像,T2I 生成器也不提供问答式输出。ImageAuditor 将查询拆成检索段和提取段,并以 Reward-Guided Policy Optimization(RGPO)搜索跨模态检索空间。

核心创新与差异 ​

本站已有文本 RAG 成员推断;本文的差异是图像数据库、跨模态检索和生成输出信号的组合攻击面。

威胁模型与攻击链 ​

审计者只有黑盒查询和目标图像,服务返回生成图像或视觉问答结果。攻击者先优化能召回目标的文本/属性,再从输出中提取成员信号。资产是数据集是否包含受保护图像及其版权审计能力。

实验设计与实际过程 ​

作者在 T2I 与图像问答 IRAG 上比较检索、提取、RGPO 和多种基线,并提供消融。本站未独立复现;查询预算和目标图像可得性是关键条件。

关键结果与实际影响 ​

研究证明文本 RAG MIA 不能直接迁移到图像 RAG,审计必须分别优化召回与信号提取。成员推断命中不是法律上的所有权证明,也不能直接推断数据库完整内容。

防护措施与验证方法 ​

服务方应限制跨模态探针、监测高重复查询、降低目标图像可反演信号并记录检索版本;审计方应报告黑盒查询预算、目标图像先验和误报/漏报。

局限与待验证问题 ​

攻击依赖特定生成器、嵌入空间和查询预算,尚未覆盖动态数据库、视频和更强隐私防护;独立复现与真实版权案件仍待验证。

参考链接 ​