一套医疗AI的平均隐私风险看起来很低,不代表每位患者都安全。成员推断攻击会观察模型的回答和信心,猜某个人的资料是否参加过训练;若训练集来自癌症患者,光是确认“在里面”,就可能泄露病情。
据2026年6月24日发表于 Nature 的《Disparate privacy risks from medical AI》,研究覆盖7个真实临床数据集,并训练了200个采用不同患者子集的模型。部分实验中,攻击的总体成绩接近随机猜测,但少数患者的AUC接近1——AUC为0.5约等于猜硬币,1则表示几乎能完美区分。更具体地说,在MIMIC-IV-ED数据集中,黑人患者、Medicaid参保者和癌症患者出现在最高风险尾部的比例,分别比按总体占比预期高31%、126%和18%。这提醒医疗AI的隐私审计不能只报一个平均数字,还要检查风险是否集中落在特定患者和少数群体身上。