中文

黑盒纵向联邦学习中的批量标签推断与替换攻击

机器学习 2022-02-14 v2

摘要

在特征与模型被分割至不同参与方的纵向联邦学习(VFL)场景中,为正确计算梯度需要通信样本特定的更新,但这些更新可被用于推断重要的样本级标签信息。一种直接的防御策略是利用同态加密(HE)保护所通信的样本级消息,如此一来每方仅能见到批量平均的本地梯度(称为黑盒 VFL)。本文中,我们首先探讨了在 HE 保护通信的纵向联邦学习设定下恢复标签的可能性,并表明可通过训练梯度反演模型以高准确率重建私有标签。此外,我们展示了可通过直接替换加密的通信消息(称为梯度替换攻击)在黑盒 VFL 中实施标签替换后门攻击。由于“批量平均信息可安全共享”是一种普遍预设,批量标签推断与替换攻击对 VFL 构成了严峻挑战。为防御批量标签推断攻击,我们进一步评估了若干防御策略,包括混淆自编码器(CoAE)——一种我们基于自编码器与熵正则化提出的技术。我们证明,与现有方法相比,该技术可在不严重损害主任务精度的前提下成功阻断标签推断与替换攻击。

关键词

引用

@article{arxiv.2112.05409,
  title  = {Batch Label Inference and Replacement Attacks in Black-Boxed Vertical Federated Learning},
  author = {Yang Liu and Tianyuan Zou and Yan Kang and Wenhan Liu and Yuanqin He and Zhihao Yi and Qiang Yang},
  journal= {arXiv preprint arXiv:2112.05409},
  year   = {2022}
}

备注

13 pages, 9 figures, 3 tables, related previous work see arXiv:2007.03608