激进或隐蔽,或兼而有之:联邦学习中网络剪枝辅助的混合拜占庭攻击
机器学习
2026-05-07 v3 密码学与安全
分布式、并行与集群计算
摘要
在联邦学习(FL)中,对每个客户端进行配置和验证本质上是困难的,这引入了一个重大的安全漏洞:恶意客户端(通常称为拜占庭节点)可以通过在训练期间提交中毒更新来降低全局模型的准确性。为了缓解这一问题,参数服务器上的聚合过程必须对这种对抗行为具有鲁棒性。大多数现有的防御方法从异常检测的角度处理拜占庭问题,将恶意更新视为统计异常,而忽略训练神经网络(NN)的内部结构。受此启发,本文强调了利用与神经网络架构相关的侧信息来设计更强、更有针对性的攻击的潜力。特别是,受稀疏神经网络见解的启发,我们引入了一种混合稀疏拜占庭攻击。该攻击由两个协调的组件组成:(i)稀疏攻击组件,选择性地操纵神经网络中敏感性较高的参数,旨在以最小的可见性造成最大的破坏;(ii)缓慢累积攻击组件,在多个轮次中悄悄毒化参数以逃避检测。这些组件共同构成了一种强大但不易察觉的攻击策略,可以绕过常见的防御。我们通过大量模拟评估了所提出的攻击,并证明了其对八种最先进防御机制的有效性。
引用
@article{arxiv.2404.06230,
title = {Aggressive or Imperceptible, or Both: Network Pruning Assisted Hybrid Byzantines in Federated Learning},
author = {Emre Ozfatura and Kerem Ozfatura and Baturalp Buyukates and Mert Coskuner and Alptekin Kupcu and Deniz Gunduz},
journal= {arXiv preprint arXiv:2404.06230},
year = {2026}
}
备注
Accepted to IEEE European Symposium on Security and Privacy 2026