从通过胸部X光检测肺炎到评估皮肤上的暗斑是良性还是恶性,医疗AI系统在临床诊断中正扮演着越来越重要的角色。然而,用于训练这些AI系统的模型经常成为网络攻击的受害者,特别是成员推断攻击(Membership Inference Attacks,MIAs),这可能导致人们的个人信息被盗取或泄露。
在最近的一项研究中,研究人员进行了首次针对患者层面的隐私审计,以评估从用于训练医疗AI模型的基础数据中识别出单个患者有多容易。
乍一看,AI模型似乎能够平等地保护每个人的隐私,但深入研究则揭示了不同的情况。研究人员发现,攻击者能够以近乎完美的准确性识别某些特定患者,这暴露了隐私保护中的隐藏不公平性。
来自代表性不足群体的人——例如少数族裔、医疗补助(Medicaid)接受者或患有罕见疾病的人——在隐私泄露方面比大多数人口显著更易受攻击。
他们还发现了一个权衡:AI模型在诊断疾病方面变得越好、越强大,它们对隐私构成的威胁就越大。移除姓名或对记录进行假名化处理已无法抵御现代AI攻击。相反,需要的是经过数学验证的、针对患者层面的保护措施。
该研究结果发表在《自然》(Nature)杂志上。
平均值掩盖的隐藏威胁
医疗AI有巨大潜力改善患者护理,特别是在缺乏专科医生的地区。随着时间推移,AI专家们不断微调模型,使其越来越精确。模型训练的数据越多,其预测结果就越好。
由于涉及的是敏感的患者数据,这些数据容易受到成员推断攻击(MIA),这是一种隐私攻击,攻击者试图确定特定个人的数据是否包含在AI模型的训练数据集中。
攻击者不需要访问医疗AI系统的代码来探测其隐私保护能力。只需像普通用户一样与系统交互就足够了。
通过提交患者的胸部X光片并观察预测结果——例如,80%的肺炎可能性——攻击者可以发起成员推断攻击,以确定该患者的数据是否被用于训练模型。这种攻击利用了AI模型在预测训练期间见过的病例时会略显自信的倾向。
医疗AI必须经过强制性的隐私测试以确保数据安全。然而,该领域的大多数研究仅测量了这些攻击在整个数据集上的平均成功率。平均隐私度量可能会掩盖对个别患者的严重风险,尤其是那些具有多个相似记录的患者。
聚焦患者层面的威胁
为了揭示这些隐藏的漏洞,本研究中的研究人员在患者层面测量了隐私风险,并探究了某些群体是否面临比其他群体更大的隐私风险。他们的研究包括来自七个大型真实世界数据集的医疗信息,如胸部X光片、皮肤图像、乳腺X光片、眼部扫描、心脏读数(ECG)和电子健康记录。
研究人员没有构建单一的AI模型,而是训练了200个独立版本,每个版本都使用不同且随机选择的患者群体进行训练。这使他们能够测试研究中每条记录的隐私风险。对于每位患者,他们可以将200个模型分为两组:那些实际使用该患者数据训练过的模型,以及那些没有使用该患者数据训练的模型。
比较这两组模型的行为方式成为揭示AI到底泄露了多少关于训练数据背后人员信息的关键。
为了确定一个人的最终风险,他们考虑了该患者提供的所有记录,并选择最高的风险分数。理由是,如果攻击者能够识别出哪怕一张医疗图像,患者的身分和其在数据集中的成员资格实际上就暴露了。
结果显示,测量AI隐私的标准方法存在缺陷。聚合指标常常掩盖严重的个人风险,尤其是对少数族裔、特定保险群体和患有罕见疾病的患者。这种不平衡引发了一个更大的担忧:如果某些群体感觉保护不足,他们可能会对医疗AI失去信任,变得不愿意分享他们的数据,使未来的模型对他们的预测准确性降低。
为解决这个问题,研究人员提出了患者层面的差分隐私(patient-level differential privacy)方法,该方法向数据或模型输出添加精心设计的数学噪声,以掩盖个人身份并保护每位患者,即使是那些拥有罕见或高度可识别数据的患者。
【全文结束】

