BAPFL:探索针对基于原型联邦学习的后门攻击
机器学习
2025-09-17 v1
摘要
基于原型的联邦学习(PFL)已成为解决联邦学习中数据异质性问题的有前景的范式,因为它利用均值特征向量作为原型来增强模型泛化能力。然而,其针对后门攻击的鲁棒性在很大程度上仍未得到探索。本文中,我们发现,由于其独特的原型学习机制和本地数据异质性,PFL对现有后门攻击具有固有的抵抗力。为了进一步探索PFL的安全性,我们提出了BAPFL,这是首个专门为PFL框架设计的后门攻击方法。BAPFL集成了原型投毒策略与触发器优化机制。原型投毒策略操纵全局原型的轨迹,以误导良性客户端的原型训练,将其干净样本的本地原型推离触发器嵌入样本的原型。同时,触发器优化机制为每个潜在目标标签学习一个独特且隐蔽的触发器,并引导触发器嵌入样本的原型与目标标签的全局原型紧密对齐。在多个数据集和PFL变体上的实验结果表明,与传统后门攻击相比,BAPFL在攻击成功率上实现了35%-75%的提升,同时保持了主任务精度。这些结果凸显了BAPFL在PFL中的有效性、隐蔽性和适应性。
引用
@article{arxiv.2509.12964,
title = {BAPFL: Exploring Backdoor Attacks Against Prototype-based Federated Learning},
author = {Honghong Zeng and Jiong Lou and Zhe Wang and Hefeng Zhou and Chentao Wu and Wei Zhao and Jie Li},
journal= {arXiv preprint arXiv:2509.12964},
year = {2025}
}