通过多指标考察避免联邦学习中的对抗性自适应攻击
机器学习
2023-09-11 v2
摘要
联邦学习(FL)促进了去中心化机器学习模型训练,在保护数据隐私、降低通信成本以及通过多样化数据源提升模型性能的同时发挥作用。然而,FL面临投毒攻击等漏洞,以无目标性能退化和有目标后门攻击两种方式破坏模型完整性。由于后门的隐蔽性,防范后门尤为困难。针对投毒攻击的主流缓解技术依赖于监控特定指标并过滤恶意模型更新。尽管在评估中被证明有效,我们认为以往工作未考虑现实世界的强对抗者与数据分布。我们定义了强自适应对抗者(strong adaptive adversaries)的新概念,其能够同时适应多个目标。通过广泛的实证测试,我们表明在此对抗者模型下,现有防御方法易被规避。我们还证明,在对底层数据分布不做假设时,现有防御效果有限。我们引入了Metric-Cascades(MESAS),一种面向更现实场景与对抗者模型的新型防御方法。MESAS同时采用多种检测指标来识别投毒模型更新,为自适应攻击者构建了复杂的多目标优化问题。在我们涵盖九种后门和三个数据集的广泛评估中,MESAS持续检测出甚至强自适应对抗者。此外,MESAS在区分客户端内与跨客户端的后门与数据分布相关失真方面优于现有防御。MESAS是首个对强自适应对抗者鲁棒、在现实数据场景中有效且平均开销仅24.37秒的防御方法。
引用
@article{arxiv.2306.03600,
title = {Avoid Adversarial Adaption in Federated Learning by Multi-Metric Investigations},
author = {Torsten Krauß and Alexandra Dmitrienko},
journal= {arXiv preprint arXiv:2306.03600},
year = {2023}
}
备注
25 pages, 14 figures, 23 tables, 11 equations