Models Designed to Forget: Machine Unlearning via Key Deletion
Organizations: Department of Computer Science, ETH Zurich, Switzerland
Abstract
Machine unlearning for vision models is rapidly becoming a practical requirement, driven by privacy regulations, data errors, and the need to remove harmful or corrupted training images. Despite this, most existing approximate unlearning methods tackle the problem from a post-hoc perspective. They attempt to erase the influence of targeted samples through parameter updates that typically require access to the full training data. This creates a mismatch with real deployment scenarios where unlearning requests can be anticipated, revealing a fundamental limitation of post-hoc approaches. We motivate unlearning by design, a novel paradigm for approximate methods in which models are directly trained to support forgetting as an inherent architectural capability. We instantiate this idea with Machine UNlearning via KEY deletion (MUNKEY), a memory-augmented transformer that decouples instance-specific memorization from model weights. Here, unlearning corresponds to removing the instance-identifying key, enabling zero-shot forgetting without weight updates or access to the original samples or labels. Across natural image benchmarks, fine-grained visual recognition, and medical datasets, MUNKEY outperforms all post-hoc baselines. Our results establish that unlearning by design enables fast, deployment-oriented unlearning while preserving predictive performance.
Figures & tables
| Random Forget (10%) | Random Forget (2%) | |||||||||
| Method | TA | RA | FA | MIA | Avg Gap | TA | RA | FA | MIA | Avg Gap |
| DermaMNIST | ||||||||||
| Retrain (T) | 76.46_{\scalebox{0.72}{\pm,0.22}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 74.86_{\scalebox{0.72}{\pm,1.77}} | 48.88_{\scalebox{0.72}{\pm,0.69}} | – | 76.49_{\scalebox{0.72}{\pm,0.26}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 75.71_{\scalebox{0.72}{\pm,2.02}} | 50.72_{\scalebox{0.72}{\pm,1.60}} | – |
| Retrain (M) | 81.25_{\scalebox{0.72}{\pm,0.66}} | 99.70_{\scalebox{0.72}{\pm,0.08}} | 80.29_{\scalebox{0.72}{\pm,1.41}} | 50.04_{\scalebox{0.72}{\pm,1.05}} | – | 81.80_{\scalebox{0.72}{\pm,0.04}} | 99.75_{\scalebox{0.72}{\pm,0.05}} | 81.43_{\scalebox{0.72}{\pm,2.10}} | 49.36_{\scalebox{0.72}{\pm,2.86}} | – |
| KNN | 74.60_{\scalebox{0.72}{\pm,0.24}} | 85.54_{\scalebox{0.72}{\pm,0.14}} | 74.81_{\scalebox{0.72}{\pm,1.23}} | 49.94_{\scalebox{0.72}{\pm,0.90}} | – | 75.01_{\scalebox{0.72}{\pm,0.07}} | 85.84_{\scalebox{0.72}{\pm,0.09}} | 74.52_{\scalebox{0.72}{\pm,0.67}} | 50.32_{\scalebox{0.72}{\pm,3.30}} | – |
| CF | 75.28_{\scalebox{0.72}{\pm,0.98}} | 97.50_{\scalebox{0.72}{\pm,1.55}} | 94.48_{\scalebox{0.72}{\pm,2.23}} | 64.41_{\scalebox{0.72}{\pm,1.96}} | 9.71_{\scalebox{0.72}{\pm,0.99}} | 76.38_{\scalebox{0.72}{\pm,0.28}} | 97.50_{\scalebox{0.72}{\pm,1.16}} | 95.48_{\scalebox{0.72}{\pm,1.21}} | 61.20_{\scalebox{0.72}{\pm,1.80}} | 8.22_{\scalebox{0.72}{\pm,0.90}} |
| Method | Cost | DermaMNIST | CIFAR-10 |
| Standard ViT | Train/Ep. | s | s |
| MUNKEY | Train/Ep. | s | s |
| Fastest baseline | Unlearn | s | s |
| Slowest baseline | Unlearn | s | s |
| MUNKEY | Unlearn | s | s |
| DermaMNIST | CIFAR-10 | |||
| Strategy | ( ) | Avg Gap ( ) | ( ) | Avg Gap ( ) |
| Direct Key | ||||
| Deep Prompt | ||||
| Cross Attn. | ||||
| Ensemble | 1.52 ±.56 | 0.58 ±.22 | ||
| Softmax | ||||
Appendix figures & tables24 assets
Supplementary material from the paper’s appendix.
Appendix
| DermaMNIST | CIFAR-10 | |||
| Model | Unlearn | Train/Ep. | Unlearn | Train/Ep. |
| KNN | ||||
| CF | ||||
| CF-k | ||||
| EU-k | ||||
| -sparse | ||||
| Model | TA | RA | FA | MIA | Avg Gap |
| Retrain (T) | – | ||||
| Retrain (M) | – | ||||
| KNN | – | ||||
| CF | |||||
| CF-k | |||||
| EU-k |
| Model | TA | RA | FA | MIA | Avg Gap |
| Retrain (T) | – | ||||
| Retrain (M) | – | ||||
| KNN | – | ||||
| CF | |||||
| CF-k | |||||
| EU-k |
| Model | TA | RA | FA | MIA | Avg Gap |
| Retrain (T) | – | ||||
| Retrain (M) | – | ||||
| KNN | – | ||||
| CF | |||||
| CF-k | |||||
| EU-k |
| Model | TA | RA | FA | MIA | Avg Gap |
| Retrain (T) | – | ||||
| Retrain (M) | – | ||||
| KNN | – | ||||
| CF | |||||
| CF-k | |||||
| EU-k |
| DermaMNIST | CIFAR-10 | |||||||||
| Model | TA | RA | FA | MIA | Avg Gap | TA | RA | FA | MIA | Avg Gap |
| Retrain (T) | 73.60_{\scalebox{0.72}{\pm,0.47}} | 99.98_{\scalebox{0.72}{\pm,0.03}} | 73.39_{\scalebox{0.72}{\pm,0.46}} | 50.09_{\scalebox{0.72}{\pm,0.61}} | – | 71.62_{\scalebox{0.72}{\pm,0.27}} | 87.57_{\scalebox{0.72}{\pm,0.71}} | 71.16_{\scalebox{0.72}{\pm,0.44}} | 49.80_{\scalebox{0.72}{\pm,0.28}} | – |
| Retrain (M) | 78.84_{\scalebox{0.72}{\pm,0.51}} | 99.33_{\scalebox{0.72}{\pm,0.38}} | 77.70_{\scalebox{0.72}{\pm,0.46}} | 49.86_{\scalebox{0.72}{\pm,0.36}} | – | 91.32_{\scalebox{0.72}{\pm,0.13}} | 99.76_{\scalebox{0.72}{\pm,0.05}} | 91.41_{\scalebox{0.72}{\pm,0.02}} | 49.73_{\scalebox{0.72}{\pm,0.18}} | – |
| KNN | 73.82_{\scalebox{0.72}{\pm,0.00}} | 83.19_{\scalebox{0.72}{\pm,0.00}} | 71.77_{\scalebox{0.72}{\pm,0.00}} | 50.22_{\scalebox{0.72}{\pm,0.00}} | – | 90.57_{\scalebox{0.72}{\pm,0.04}} | 94.18_{\scalebox{0.72}{\pm,0.09}} | 90.85_{\scalebox{0.72}{\pm,0.06}} | 50.36_{\scalebox{0.72}{\pm,0.13}} | – |
| CF | 77.19_{\scalebox{0.72}{\pm,0.60}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 99.75_{\scalebox{0.72}{\pm,0.08}} | 67.02_{\scalebox{0.72}{\pm,0.15}} | 11.73_{\scalebox{0.72}{\pm,0.27}} | 79.82_{\scalebox{0.72}{\pm,0.31}} | 97.08_{\scalebox{0.72}{\pm,0.43}} | 93.38_{\scalebox{0.72}{\pm,0.54}} | 59.54_{\scalebox{0.72}{\pm,1.33}} | 12.42_{\scalebox{0.72}{\pm,0.45}} |
| CF-k | 77.04_{\scalebox{0.72}{\pm,0.42}} | 99.77_{\scalebox{0.72}{\pm,0.17}} | 99.83_{\scalebox{0.72}{\pm,0.12}} | 67.28_{\scalebox{0.72}{\pm,0.13}} | 11.82_{\scalebox{0.72}{\pm,0.26}} | 79.44_{\scalebox{0.72}{\pm,0.66}} | 94.13_{\scalebox{0.72}{\pm,0.54}} | 94.15_{\scalebox{0.72}{\pm,0.64}} | 60.36_{\scalebox{0.72}{\pm,1.29}} | 11.98_{\scalebox{0.72}{\pm,0.48}} |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Category | Model Variant | TA | RA | FA | MIA | Avg Gap | |
| Retrained | Direct Key | – | – | ||||
| Deep Prompt | – | – | |||||
| Cross Attention | – | – | |||||
| Ensembling | – | – | |||||
| Softmax | – | – | |||||
| Rank | – | – |
| Dataset | Model Variant | TA | RA | FA | MIA | Avg Gap |
| CIFAR-10 | Retrain (CLIP) | – | ||||
| Retrain (DINO-v2) | – | |||||
| Retrain (ViT/B) | – | |||||
| Key Encoder CLIP | 0.45 | |||||
| Key Encoder DINO-v2 | 0.42 | |||||
| Key Encoder Pre-trained-ViT/B |
| Dataset | Model Variant | TA | RA | FA | MIA | Avg Gap |
| CIFAR-10 | Retrain (20% ViT/T) | – | ||||
| Retrain (ViT/B) | – | |||||
| Key Encoder 20% ViT/T | ||||||
| Key Encoder Pre-trained-ViT/B | ||||||
| DermaMNIST | Retrain (20% ) ViT/T | – | ||||
| Retrain (ViT/B) | – |
| Model | Token Size | TA | RA | FA | MIA | Avg Gap |
| Retrain (M) | 64 | – | ||||
| Retrain (M) | 128 | – | ||||
| Retrain (M) | 256 | – | ||||
| MUNKEY | 64 | |||||
| MUNKEY | 128 | |||||
| MUNKEY | 256 |
| Model | Token Size | TA | RA | FA | MIA | Avg Gap |
| Retrain (M) | 64 | – | ||||
| Retrain (M) | 128 | – | ||||
| Retrain (M) | 256 | – | ||||
| MUNKEY | 64 | |||||
| MUNKEY | 128 | |||||
| MUNKEY | 256 |
| Model | # Layers | # Parameters | TA | RA | FA | MIA | Avg Gap |
| Retrain (M) | 10 | 4.6M | – | ||||
| Retrain (M) | 11 | 5.1M | – | ||||
| Retrain (M) | 12 (ViT-T) | 5.5M | – | ||||
| Retrain (M) | 13 | 6.0M | – | ||||
| Retrain (M) | 14 | 6.4M | – | ||||
| MUNKEY | 10 | 4.6M |
| Model | # Layers | # Parameters | TA | RA | FA | MIA | Avg Gap |
| Retrain (M) | 10 | 4.6M | – | ||||
| Retrain (M) | 11 | 5.1M | – | ||||
| Retrain (M) | 12 (ViT-T) | 5.5M | – | ||||
| Retrain (M) | 13 | 6.0M | – | ||||
| Retrain (M) | 14 | 6.4M | – | ||||
| MUNKEY | 10 | 4.6M |
| DermaMNIST | CIFAR-10 | |||||||||
| Model | TA | RA | FA | MIA | Avg Gap | TA | RA | FA | MIA | Avg Gap |
| Retrain (B) | 76.74_{\scalebox{0.72}{\pm,0.20}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 75.71_{\scalebox{0.72}{\pm,0.84}} | 49.54_{\scalebox{0.72}{\pm,0.22}} | – | 75.58_{\scalebox{0.72}{\pm,0.19}} | 99.64_{\scalebox{0.72}{\pm,0.02}} | 75.22_{\scalebox{0.72}{\pm,0.14}} | 50.30_{\scalebox{0.72}{\pm,0.07}} | – |
| Retrain (M) | 79.25_{\scalebox{0.72}{\pm,0.75}} | 99.01_{\scalebox{0.72}{\pm,0.26}} | 78.05_{\scalebox{0.72}{\pm,2.12}} | 49.75_{\scalebox{0.72}{\pm,0.93}} | – | 91.99_{\scalebox{0.72}{\pm,0.06}} | 99.95_{\scalebox{0.72}{\pm,0.02}} | 92.16_{\scalebox{0.72}{\pm,0.50}} | 50.02_{\scalebox{0.72}{\pm,0.49}} | – |
| KNN | 74.60_{\scalebox{0.72}{\pm,0.24}} | 85.54_{\scalebox{0.72}{\pm,0.14}} | 74.81_{\scalebox{0.72}{\pm,1.23}} | 49.94_{\scalebox{0.72}{\pm,0.90}} | – | 91.06_{\scalebox{0.72}{\pm,0.05}} | 94.56_{\scalebox{0.72}{\pm,0.06}} | 91.02_{\scalebox{0.72}{\pm,0.13}} | 50.16_{\scalebox{0.72}{\pm,0.10}} | – |
| CF | 75.99_{\scalebox{0.72}{\pm,0.82}} | 98.11_{\scalebox{0.72}{\pm,0.73}} | 95.00_{\scalebox{0.72}{\pm,1.85}} | 64.09_{\scalebox{0.72}{\pm,1.53}} | 9.12_{\scalebox{0.72}{\pm,0.70}} | 74.26_{\scalebox{0.72}{\pm,0.83}} | 95.55_{\scalebox{0.72}{\pm,0.15}} | 88.49_{\scalebox{0.72}{\pm,0.58}} | 59.22_{\scalebox{0.72}{\pm,0.38}} | 6.90_{\scalebox{0.72}{\pm,0.28}} |
| CF-k | 77.64_{\scalebox{0.72}{\pm,0.52}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 100.0_{\scalebox{0.72}{\pm,0.00}} | 64.44_{\scalebox{0.72}{\pm,0.47}} | 10.02_{\scalebox{0.72}{\pm,0.28}} | 77.22_{\scalebox{0.72}{\pm,0.30}} | 99.70_{\scalebox{0.72}{\pm,0.05}} | 99.63_{\scalebox{0.72}{\pm,0.13}} | 69.50_{\scalebox{0.72}{\pm,0.23}} | 11.33_{\scalebox{0.72}{\pm,0.12}} |
| Dataset | Model | TA | RA | FA | MIA |
| DermaMNIST | Retrain (M) | ||||
| Retrain (M) w/o | |||||
| MUNKEY | |||||
| MUNKEY w/o | |||||
| CIFAR-10 | Retrain (M) | ||||
| Retrain (M) w/o |