中文

ACE:针对联邦学习中贡献评估方法的模型投毒攻击

密码学与安全 2024-06-06 v2 人工智能 机器学习

摘要

在联邦学习(FL)中,一组客户端协作训练一个机器学习模型(称为全局模型),而无需共享其本地训练数据。客户端的本地训练数据通常是非独立同分布且异构的,导致各个客户端对全局模型最终性能的贡献各不相同。为此,人们提出了许多贡献评估方法,服务器可以评估每个客户端的贡献,并激励高贡献的客户端维持其在FL中的长期参与。现有研究主要集中在开发新的度量标准或算法以更好地衡量每个客户端的贡献。然而,在对抗性环境中运行的FL贡献评估方法的安全性在很大程度上尚未被探索。在本文中,我们提出了第一个针对FL中贡献评估方法的模型投毒攻击,称为ACE。具体来说,我们表明,任何恶意客户端利用ACE都可以操纵其本地模型的参数,使得服务器评估其具有高贡献,即使其本地训练数据质量确实很低。我们对ACE进行了理论分析和实证评估。理论上,我们表明,当服务器使用广泛使用的余弦距离度量来衡量贡献时,我们的ACE设计可以有效提升恶意客户端的感知贡献。实证上,我们的结果表明ACE有效且高效地欺骗了五种最先进的贡献评估方法。此外,ACE保持了最终全局模型在测试输入上的准确性。我们还探索了六种防御ACE的对策。我们的结果表明它们不足以阻止ACE,这突显了迫切需要新的防御措施来保护FL中的贡献评估方法。

关键词

引用

@article{arxiv.2405.20975,
  title  = {ACE: A Model Poisoning Attack on Contribution Evaluation Methods in Federated Learning},
  author = {Zhangchen Xu and Fengqing Jiang and Luyao Niu and Jinyuan Jia and Bo Li and Radha Poovendran},
  journal= {arXiv preprint arXiv:2405.20975},
  year   = {2024}
}

备注

To appear in the 33rd USENIX Security Symposium, 2024