ARES:基于激活恢复的联邦学习可扩展梯度反向攻击
机器学习
2026-03-19 v1 密码学与安全
摘要
联邦学习通过共享模型更新而非原始数据来实现协作模型训练,旨在保护用户隐私。然而,近期研究表明,这些共享更新可以通过梯度反向攻击(GIAs)无意中泄露敏感训练数据。其中,主动GIAs尤其强大,能够在大批量大小下高保真重建单个样本。然而,现有方法通常需要架构修改,这限制了其实际应用性。在本工作中,我们通过引入激活稀疏恢复(Activation REcovery via Sparse inversion,ARES)攻击来弥合这一差距,这是一种无需架构修改即可从大训练批量中重建训练样本的主动GIA。具体而言,我们将恢复问题表述为带噪声的稀疏恢复任务,并使用广义最小绝压制与选择算子(Lasso)求解。为扩展至多样本恢复,ARES采用烙印方法来分离激活,从而实现可扩展的逐样本重建。我们进一步建立了预期恢复率,并推导出重建误差的上界,为ARES攻击提供了理论保证。在CNN和MLP上的大规模实验表明,ARES在多样本数据集上实现高保真重建,显著优于大批量大小和现实联邦学习设置下的先前GIAs。我们的结果表明,中间激活在联邦学习中构成严重且被低估的隐私风险,凸显了亟需更强防御的紧迫性。
引用
@article{arxiv.2603.17623,
title = {ARES: Scalable and Practical Gradient Inversion Attack in Federated Learning through Activation Recovery},
author = {Zirui Gong and Leo Yu Zhang and Yanjun Zhang and Viet Vo and Tianqing Zhu and Shirui Pan and Cong Wang},
journal= {arXiv preprint arXiv:2603.17623},
year = {2026}
}
备注
18 pages. To appear in the IEEE Symposium on Security and Privacy 2026