Hvad betyder Membership inference?
Membership inference undersøger, om et bestemt eksempel var en del af træningsdata til en model. Selve medlemskabet kan være følsomt. Hvis datasættet eksempelvis handler om en bestemt behandling eller sagstype, kan en sandsynlig deltagelse afsløre noget, selv uden at hele dataposten bliver genskabt.
Angrebet bygger på, at en model i nogle situationer reagerer forskelligt på data, den har set under træning, og data, den ikke har set. Styrken afhænger blandt andet af model, træningsforløb, data og den adgang, en aktør har til output. Det er ikke en universel test, der med sikkerhed afgør medlemskab for enhver moderne model.
Begrebet adskiller sig fra model extraction, som handler om at efterligne eller udlede modellen, og fra direkte datalækage, hvor konkrete oplysninger vises. En sikkerhedsvurdering bør holde disse hændelser adskilt, så kontrol og dokumentation svarer til den faktiske risiko.
Vurdér, om medlemskab i sig selv er følsomt
Beskriv, hvad træningsdatasættet repræsenterer, og hvem der kan blive påvirket af, at deltagelse bliver sandsynliggjort. Et almindeligt offentligt produktkatalog er en anden situation end et datasæt om personer med særlige forhold. Undersøg også, om træning overhovedet er nødvendig, eller om opgaven kan løses med kontrolleret retrieval eller syntetiske eksempler. Mindre indsamling kan være en stærkere foranstaltning end at beskytte en unødvendig træningskopi.
Kræv en konkret trusselsmodel og faglig test
En vurdering skal beskrive, hvilken adgang en angriber antages at have, og hvordan en påstået succes adskilles fra tilfældige gæt. Sammenlign med relevante kontrolgrupper, og rapportér falske positive. Teknikker som regularisering eller differential privacy kan være relevante i bestemte træningsforløb, men deres effekt skal vurderes ud fra konkrete parametre og kvalitetskrav. Et produktlabel med ordet privacy er ikke dokumentation for en bestemt beskyttelse.
Et eksempel fra praksis
Illustrativt eksempel: En organisation overvejer at finjustere en model på tidligere personhenvendelser. Sikkerhedsteamet undersøger først, om det er nødvendigt at bruge de rå sager, og om deltagelse i datasættet kan afsløre følsomme forhold. De vælger at udarbejde fagligt kontrollerede, syntetiske træningseksempler til den første pilot. Hvis virkelige data senere bliver nødvendige, kræver det en særskilt vurdering af datagrundlag, adgang og relevante privatlivstests.
Typiske faldgruber
- At behandle et sandsynlighedsudsagn som sikkert bevis for træningsmedlemskab.
- At overse falske positive og en urealistisk angriberadgang.
- At bruge følsomme træningsdata, når opgaven kunne løses uden dem.
Det skal I afklare
- Afklar, hvad et afsløret medlemskab kan betyde for personen.
- Beskriv modeladgang og realistiske kontrolgrupper i testen.
- Vurdér dataminimering og dokumenterede træningsforanstaltninger.
Spørgsmål og svar
Betyder et genkendeligt modelsvar, at min tekst var i træningsdata?
Nej. Lignende formuleringer kan have flere forklaringer. En konklusion om medlemskab kræver en egnet metode og vurdering af usikkerhed.
Fjerner anonymiserede navne risikoen?
Ikke nødvendigvis. Det afhænger af hele datasættet og identifikationsmulighederne. Andre detaljer kan stadig knytte et eksempel eller en deltagelse til en person.
Kilder og videre læsning
De tekniske begreber bygger på nedenstående kilder. Eksemplerne er illustrative og viser, hvordan I kan arbejde med emnet.
- Shokri m.fl.: Membership Inference Attacks against Machine Learning Models ↗Primærkilde gennemgået 7. september 2026.
- NIST AI 100-2: Adversarial Machine Learning ↗Primærkilde gennemgået 7. september 2026.

