中文

拜占庭在外,好奇在内:通过恶意更新重建数据

机器学习 2025-06-16 v1 密码学与安全

摘要

联邦学习(FL)使去中心化机器学习无需共享原始数据,允许多个客户端协作学习全局模型。然而,研究表明在常用的 FL 协议下存在隐私泄露的可能性。特别是,拥有客户端梯度访问权限的服务器可以合成与客户端训练数据相似的数据。在本文中,我们引入了一种新的 FL 威胁模型,称为恶意好奇客户端,其中客户端操纵其自身梯度以推断来自同行的私有数据。该攻击者独特地利用了拜占庭 adversary 的能力,传统上旨在破坏模型鲁棒性,并将其重新利用以促进数据重建攻击。我们首先正式定义了这一新型客户端侧威胁模型,并提供了理论分析,证明其在 FL 训练期间能够实现显著的重建成功。为了展示其实际影响,我们进一步开发了一种结合梯度反演与恶意更新策略的重建算法。我们的分析和实验结果揭示了 FL 防御中的一个关键盲点:服务器侧的鲁棒聚合和客户端侧的隐私机制都可能无法抵御我们提出的攻击。令人惊讶的是,旨在增强鲁棒性或隐私性的标准服务器侧和客户端侧防御可能会无意中放大数据泄露。与基线方法相比,误用的防御反而可能将重建图像质量提高 10-15%。

关键词

引用

@article{arxiv.2506.11413,
  title  = {Byzantine Outside, Curious Inside: Reconstructing Data Through Malicious Updates},
  author = {Kai Yue and Richeng Jin and Chau-Wai Wong and Huaiyu Dai},
  journal= {arXiv preprint arXiv:2506.11413},
  year   = {2025}
}