中文

DISBELIEVE:客户端模型间距离对有效局部模型投毒攻击至关重要

机器学习 2023-08-16 v1 密码学与安全 计算机视觉与模式识别 分布式、并行与集群计算

摘要

联邦学习是解决共享患者敏感数据隐私问题的一个有前景的方向。通常,医学图像分析领域的联邦系统假设参与的本地客户端是\textit{诚实的}。若干研究报道了引入一组恶意客户端以毒化联邦设置、损害全局模型性能的机制。为此,人们提出了鲁棒聚合方法来防御这些攻击。我们观察到,大多数最先进的鲁棒聚合方法严重依赖于恶意客户端与良性客户端参数或梯度之间的距离,当恶意与良性客户端的参数或梯度接近时,这使它们易于遭受局部模型投毒攻击。利用这一点,我们提出 DISBELIEVE,一种局部模型投毒攻击,它生成恶意参数或梯度,使其分别与良性客户端参数或梯度的距离较低,但同时其对全局模型性能的 adverse 影响很高。在三个公开医学图像数据集上的实验证明了所提 DISBELIEVE 攻击的有效性,因为它显著降低了医学图像分析中最先进\textit{鲁棒聚合}方法的性能。此外,与最先进的局部模型投毒攻击相比,DISBELIEVE 攻击在自然图像上也有效,我们在基准数据集 CIFAR-10 的多类分类中观察到全局模型分类性能的严重下降。

关键词

引用

@article{arxiv.2308.07387,
  title  = {DISBELIEVE: Distance Between Client Models is Very Essential for Effective Local Model Poisoning Attacks},
  author = {Indu Joshi and Priyank Upadhya and Gaurav Kumar Nayak and Peter Schüffler and Nassir Navab},
  journal= {arXiv preprint arXiv:2308.07387},
  year   = {2023}
}

备注

Accepted by MICCAI 2023 - DeCaF