中文

AGRAMPLIFIER:通过局部更新放大防御联邦学习中的投毒攻击

密码学与安全 2023-11-27 v2 人工智能

摘要

联邦学习(FL)的协作特性带来了一种主要威胁,即本地训练数据与本地更新的操纵,称为拜占庭投毒攻击。为解决此问题,已提出许多拜占庭鲁棒聚合规则(AGR)来过滤或调节拜占庭参与者上传的可疑本地更新。本文引入一种称为 AGRAMPLIFIER 的新方法,旨在同时提升现有 AGR 的鲁棒性、保真度与效率。ARAMPLIFIER 的核心思想是通过识别每个梯度更新中最具抑制性的特征来放大本地更新的"良性度",从而更清晰地区分恶意与良性更新,进而改善检测效果。为实现该目标,提出了两种方法,即 AGRMP 与 AGRXAI。AGRMP 将本地更新组织为块并从每块提取最大值,而 AGRXAI 利用可解释 AI 方法提取最激活特征的梯度。通过为 AGRAMPLIFIER 配备现有的拜占庭鲁棒机制,我们成功增强了模型的鲁棒性,保持其保真度并提升整体效率。AGRAMPLIFIER 与现有拜占庭鲁棒机制普遍兼容。本文通过与所有主流 AGR 机制集成证明了其有效性。在来自不同领域的七个数据集上针对七种代表性投毒攻击开展的广泛评估一致显示出鲁棒性、保真度与效率的提升,平均增益分别为 40.08%、39.18% 和 10.68%。

关键词

引用

@article{arxiv.2311.06996,
  title  = {AGRAMPLIFIER: Defending Federated Learning Against Poisoning Attacks Through Local Update Amplification},
  author = {Zirui Gong and Liyue Shen and Yanjun Zhang and Leo Yu Zhang and Jingwei Wang and Guangdong Bai and Yong Xiang},
  journal= {arXiv preprint arXiv:2311.06996},
  year   = {2023}
}

备注

Accepted by IEEE TIFS, this is the complete version