解码联邦学习防御:系统化、陷阱与补救措施
密码学与安全
2025-02-11 v1 人工智能
摘要
尽管社区设计了各种防御措施来应对联邦学习(FL)中的投毒攻击威胁,但缺乏评估这些防御措施的指南。这些防御措施在其实验设置中容易出现微妙的陷阱,导致虚假的安全感,使其不适合实际部署。在本文中,我们系统地理解、识别并提供了解决这些挑战的更好方法。首先,我们沿三个维度设计了FL防御的全面系统化:i)客户端更新如何处理,ii)服务器知道什么,以及iii)防御在哪个阶段应用。接下来,我们彻底调查了50篇顶级防御论文,并识别了其评估设置中常用的组件。基于此调查,我们揭示了六个不同的陷阱并研究了它们的普遍性。例如,我们发现大约30%的这些工作仅使用本质上鲁棒的MNIST数据集,而40%采用简单的攻击,这可能无意中将其防御描绘得鲁棒。使用三个代表性防御作为案例研究,我们进行了批判性重新评估,以研究已识别陷阱的影响,并展示它们如何导致关于鲁棒性的错误结论。我们提供了可操作的建议,以帮助研究人员克服每个陷阱。
引用
@article{arxiv.2502.05211,
title = {Decoding FL Defenses: Systemization, Pitfalls, and Remedies},
author = {Momin Ahmad Khan and Virat Shejwalkar and Yasra Chandio and Amir Houmansadr and Fatima Muhammad Anwar},
journal= {arXiv preprint arXiv:2502.05211},
year = {2025}
}