我们能信任联邦学习中的相似性度量吗?
机器学习
2023-11-08 v1 人工智能
密码学与安全
摘要
在联邦学习(FL)中通过相似性度量本地模型的可靠性是否安全?本文深入探讨一个未被探索的安全威胁,涉及在保护FL时应用相似性度量(如L_2范数、欧氏距离和余弦相似度)。我们首先揭示了相似性度量的缺陷:高维本地模型(包括良性与投毒模型)可能被评估为具有相同相似性,而参数值却显著不同。我们利用该发现设计了一种新型无目标模型投毒攻击Faker,其通过同时最大化投毒本地模型的评估相似性与参数值差异来发起攻击。基于七个数据集和八种防御的实验结果表明,Faker在降低准确率上优于最先进基准攻击1.1-9.0倍,在节省时间成本上优于1.2-8.0倍,即便在单一恶意客户端且对FL系统了解有限的情况下亦然。此外,Faker仅需攻击一次即可降低全局模型性能。我们还初步探索将Faker扩展至其他攻击,如后门攻击和女巫攻击。最后,我们提供一种称为部分参数相似性(SPP)的模型评估策略以防御Faker。鉴于FL中众多机制利用相似性度量评估本地模型,本工作提示我们应警惕使用这些度量的潜在风险。
引用
@article{arxiv.2311.03369,
title = {Can We Trust the Similarity Measurement in Federated Learning?},
author = {Zhilin Wang and Qin Hu and Xukai Zou},
journal= {arXiv preprint arXiv:2311.03369},
year = {2023}
}