中文

联邦学习中基于知识蒸馏的后门攻击

机器学习 2022-08-15 v1 密码学与安全

摘要

联邦学习(FL)是一种新颖的分布式机器学习框架。由于FL的分布式特性,其在训练过程中易遭受对抗攻击,例如后门攻击。后门攻击旨在将后门注入机器学习模型,使得模型在带有特定后门触发器的测试样本上产生任意的错误行为。尽管已提出一系列FL后门攻击方法,但也有相应的防御方法。许多防御方法利用带后门模型的异常特征或带后门模型与常规模型之间的差异。为绕过这些防御,我们需要减小该差异与异常特征。我们发现此类异常的一个来源是:后门攻击在数据投毒时会直接翻转数据标签。然而,当前FL后门攻击研究并未主要关注减小带后门模型与常规模型间的差异。本文中,我们提出对抗知识蒸馏(ADVKD),一种将知识蒸馏与FL后门攻击相结合的方法。借助知识蒸馏,我们可减小由标签翻转引发的模型异常特征,从而绕过防御。相较现有方法,我们表明ADVKD不仅能达到更高的攻击成功率,且能在其他方法失效时成功绕过防御。为深入探究ADVKD性能,我们测试了不同场景下参数对ADVKD性能的影响。根据实验结果,我们总结了不同场景下如何调整参数以获得更优性能。我们还使用多种方法可视化不同攻击的效果并解释ADVKD的有效性。

关键词

引用

@article{arxiv.2208.06176,
  title  = {A Knowledge Distillation-Based Backdoor Attack in Federated Learning},
  author = {Yifan Wang and Wei Fan and Keke Yang and Naji Alhusaini and Jing Li},
  journal= {arXiv preprint arXiv:2208.06176},
  year   = {2022}
}