AFGI:面向联邦学习中精确且快速收敛的梯度反转攻击
计算机视觉与模式识别
2024-08-01 v3
摘要
联邦学习 (FL) 通过仅暴露用户的模型梯度来实现模型训练中的隐私保护。然而,FL 用户易受梯度反转攻击 (GIA) 的影响,此类攻击能够基于模型梯度重建出如原始图像等真实训练数据。但现有 GIA 在重建高分辨率图像时面临两个挑战:精度不足和收敛缓慢,尤其是在训练批次中存在重复标签时。为应对这些挑战,我们提出了一种精确且快速收敛的梯度反转攻击算法,名为 AFGI,包含两个组件:标签恢复模块 (LRB),能够基于暴露的梯度准确恢复私有图像的重复标签;VME 正则化项,分别包含重建图像的总变差、三通道均值与边缘之间的差异、以及暴露梯度值与重建图像值之间的差异。AFGI 可视为一种利用 LRB 恢复的标签来重建图像的白盒攻击策略。特别地,AFGI 效率很高,当用户训练批次大小高达 48 时,仍能准确重建原始图像。我们的实验结果表明,在 ImageNet 数据集上,AFGI 能在减少 85% 时间成本的同时,实现卓越的反演质量。最后,我们的研究揭示了 FL 在隐私保护方面的不足,促使开发更先进的对抗策略。
引用
@article{arxiv.2403.08383,
title = {AFGI: Towards Accurate and Fast-convergent Gradient Inversion Attack in Federated Learning},
author = {Can Liu and Jin Wang and and Yipeng Zhou and Yachao Yuan and Quanzheng Sheng and Kejie Lu},
journal= {arXiv preprint arXiv:2403.08383},
year = {2024}
}