守卫边缘:基于代表性注意力的联邦学习后门攻击防御
机器学习
2026-02-13 v3 人工智能
密码学与安全
摘要
联邦学习在面对保持隐蔽性的自适应后门攻击时仍高度脆弱,这类攻击通过仿冒良好更新统计信息来逃避检测。现有防御主要依赖参数或梯度空间的异常检测,忽略了后门攻击为确保可靠触发器激活所必须满足的行为约束。这些基于异常的检测方法在自适应攻击(即规范化更新幅度、模拟良好统计模式但保留后门功能)中难以奏效,形成了根本性的检测鸿沟。为此,本文引入FeRA(Federated Representative Attention,联邦代表性注意力)——一种新型基于注意力的防御机制,通过从异常导向转向一致性导向分析来改变检测范式。FeRA利用后门在训练轮次中必须保持的内在需求,通过抑制表示空间的方差来识别恶意客户端,这一性质与传统基于幅度的统计信息正交。该框架结合谱注意力、空间注意力、方向对齐、互相似度和范数膨胀,构建了两种互补检测机制:一致性分析和范数膨胀检测。在此机制下,FeRA能隔离表现出低方差一致性或幅度放大的恶意客户端。广泛的评估覆盖六个数据集、九种攻击和三种模型架构,分别在独立同分布(IID)和非独立同分布(non-IID)设置下验证了FeRA在后门缓解方面的优越性。在不同non-IID设置下,FeRA实现的最低平均后门准确率(Backdoor Accuracy, BA)约为1.67%,且保持较高的干净准确率。代码已公开于https://github.com/Peatech/FeRA_defense.git。
引用
@article{arxiv.2505.10297,
title = {Defending the Edge: Representative-Attention Defense against Backdoor Attacks in Federated Learning},
author = {Chibueze Peace Obioma and Youcheng Sun and Mustafa A. Mustafa},
journal= {arXiv preprint arXiv:2505.10297},
year = {2026}
}