非IID联邦学习中协作后门投毒的客户端层面评估
机器学习
2025-04-23 v2
摘要
联邦学习(FL)通过使用来自多个客户端的去中心化私有数据实现协作模型训练。尽管联邦学习在抵御基本防御的投毒攻击方面表现出鲁棒性,但我们的研究揭示了源于客户端之间非独立且不相同分布(non-IID)数据的新型漏洞。这些漏洞在实际联邦学习场景中构成了模型投毒的重大风险。为展示此类漏洞,我们开发了一种新的协作后门投毒攻击,称为CollaPois。在此攻击中,我们将感染色斑的预训练模型分发给一组被破坏的客户端。这些客户端随后协作产生恶意梯度,导致FL模型持续收敛至围绕感染色斑模型的低损失区域。因此,色斑的影响在良性客户端拥有多样化的本地数据分布和分散的本地梯度时得到放大。CollaPois的优势在于仅需少数量的被破坏客户端即可实现目标,区别于现有攻击。此外,CollaPois能有效避免FL模型在合法数据样本上的显著偏移或性能下降,使其能够隐蔽地运行,躲避高级鲁棒FL算法的检测。通过在各种基准数据集上进行详尽的理论分析和实验,证明了CollaPois相对于最先进(SOTA)后门攻击的优势。值得注意的是,CollaPois能够绕过现有的后门防御,尤其是在客户端拥有多样化数据分布的情景下。此外,结果表明,即使涉及少数量的被破坏客户端,CollaPois也依然有效。值得注意的是,本地数据与被破坏客户端密切相关的客户端面临更高的后门感染风险。
引用
@article{arxiv.2504.12875,
title = {A Client-level Assessment of Collaborative Backdoor Poisoning in Non-IID Federated Learning},
author = {Phung Lai and Guanxiong Liu and NhatHai Phan and Issa Khalil and Abdallah Khreishah and Xintao Wu},
journal= {arXiv preprint arXiv:2504.12875},
year = {2025}
}