近日,第35届USENIX Security Symposium在美国马里兰州巴尔的摩市举办,网安学院为第一完成单位的研究成果《CompLeak: Deep Learning Model Compression Exacerbates Privacy Leakage》荣获杰出技术成果奖(Distinguished Artifact Award),这是南京理工大学首次斩获网安顶会杰出技术成果奖。该成果由东南大学高艳松教授、上海交通大学胡宏盛教授以及我校网安学院况博裕副教授、计算机学院付安民教授共同指导完成,我院博士研究生李娜为该成果的唯一学生作者。
获奖链接:https://secartifacts.github.io/usenixsec2026/awards#-distinguished-artifact-awards。

USENIX Security会议主要关注人工智能安全、系统安全、硬件与软件安全、区块链安全等研究方向,与IEEE S&P、ACM CCS、NDSS并称网络空间安全四大国际顶级学术会议,会议录用率常年保持在20%以下,具有极高的学术影响力。大会设立杰出技术成果奖,重点表彰具备完整、可复现、高实用价值的科研成果,以此提升学术研究的透明度与可信性。本届会议仅有5篇论文工作入选该奖项,并且只有1篇论文工作来自国内单位(南京理工大学)。

随着深度学习模型规模持续扩大,模型参数量、存储需求和计算开销显著增长,其在移动终端、物联网和边缘设备等资源受限场景中的直接部署面临较大挑战。模型压缩通过剪枝、量化和权重聚类等方式降低模型存储与计算成本,已成为提升深度学习模型部署效率的重要技术。然而,现有研究主要关注模型压缩对模型性能和运行效率的影响,对于压缩过程可能引入的隐私泄露风险仍缺乏系统研究。论文指出,部分模型压缩过程需要利用原始训练数据进行微调,使模型在压缩过程中重新优化,并可能改变模型对训练数据的记忆行为,从而产生新的隐私风险。

图1 CompLeak框架总览
针对这一问题,研究团队从成员推理攻击的视角出发,提出首个系统研究主流模型压缩技术隐私风险的评估框架CompLeak,围绕剪枝、量化和权重聚类三类广泛应用的模型压缩技术,系统分析不同模型访问场景下的隐私泄露风险。研究进一步针对攻击者可访问模型数量的不同,设计了CompLeakNR、CompLeakSR和CompLeakMR三种评估方式:CompLeakNR评估单个压缩模型自身的隐私泄露;CompLeakSR联合原始模型与一个压缩模型,利用压缩前后模型行为差异挖掘额外的成员信息;CompLeakMR进一步聚合多个压缩模型版本中的泄露信息,揭示多版本模型同时开放可能导致的隐私风险累积与放大现象。

图2 CompLeak流程
研究团队在6种模型架构和5个图像及文本基准数据集上开展了系统实验。结果表明,不同压缩操作会对训练成员与非成员产生不同影响;即使单个高度压缩模型自身表现出较低的成员推理风险,联合利用原始模型与压缩模型,或同时利用多个压缩版本,仍能够显著增强攻击者的成员推理能力。该研究揭示了模型压缩技术中长期被忽视的隐私安全问题,为面向移动端和边缘设备的模型安全部署与隐私保护提供了新的研究视角。

图3 ComLeak证明压缩过程会加剧隐私泄露
上述工作得到国家自然科学基金项目的支持。
作者简介:
李娜,网络空间安全学院2023级直博生,导师为付安民教授,主要研究方向为人工智能安全与隐私保护。以第一作者在网络空间安全国际顶级会议(CCF A类)USENIX Security(相关成果获Distinguished Artifact Award)和中科院1区Top期刊IEEE Transactions on Neural Networks and Learning Systems(CCF B类)各发表论文1篇。2025年获国家留学基金管理委员会(CSC)资助,以访问学生身份赴The University of Western Australia开展为期两年的学术交流。



