中文

Decaf:针对联邦学习的数据分布分解攻击

机器学习 2024-05-27 v1 密码学与安全

摘要

与主流的联邦学习(FL)隐私推理技术(如生成对抗网络攻击、成员推理攻击、属性推理攻击和模型反转攻击)不同,我们设计了一种创新的隐私威胁:针对FL的数据分布分解攻击,称为Decaf。这种攻击使得一个诚实但好奇的FL服务器能够细致地刻画受害FL用户拥有的每个类别的比例,泄露诸如本地市场物品分布和业务竞争力等敏感信息。Decaf的关键在于一个深刻的观察:局部模型梯度变化的大小紧密反映了底层数据分布,包括每个类别的比例。Decaf解决了两个关键挑战:准确识别任何受害用户给出的缺失/空类作为前提,然后量化梯度变化与每个剩余非空类之间的精确关系。值得注意的是,Decaf以隐蔽方式运作,完全被动且对受害用户而言无法察觉其数据分布隐私受到侵犯。在五个基准数据集(MNIST、FASHION-MNIST、CIFAR-10、FER-2013和SkinCancer)上,使用包括定制卷积网络、标准VGG16和ResNet18在内的多种模型架构进行的实验验证了Decaf的有效性。结果表明,无论数据是IID还是非IID分布,它都能准确分解局部用户数据分布。具体而言,当不存在空类时,Decaf分解的分布与真实分布之间使用LL_{\infty}距离测量的差异始终低于5%。此外,Decaf在确定任何受害用户的空类方面达到了100%的准确率,并通过形式化证明进行了验证。

关键词

引用

@article{arxiv.2405.15316,
  title  = {Decaf: Data Distribution Decompose Attack against Federated Learning},
  author = {Zhiyang Dai and Chunyi Zhou and Anmin Fu},
  journal= {arXiv preprint arXiv:2405.15316},
  year   = {2024}
}