窃听联邦学习中训练标签的组成比例
机器学习
2019-10-29 v2 密码学与安全
多智能体系统
机器学习
摘要
联邦学习(FL)近来作为一种新的协作机器学习形式出现,其可在将所有训练数据保留在本地设备上的同时学习一个通用模型。尽管其旨在增强数据隐私,我们在本文中展示了 FL 背景下推理攻击的一个新方向,即攻击者能以极有限的能力获取关于训练数据的有价值信息。具体而言,我们提出了三种利用该漏洞的新型攻击。第一类攻击,类别嗅探(Class Sniffing),可检测某一特定标签是否出现在训练中。另外两类攻击可确定每个标签的数量,即数量推断攻击(Quantity Inference attack)确定单轮中被选中客户端所拥有训练标签的组成比例,而整体确定攻击(Whole Determination attack)确定整个训练过程的组成比例。我们在多种任务和不同设置的数据集上评估了我们的攻击,相应结果表明我们的攻击在一般情况下均有效。最后,我们分析了主要超参数对我们攻击的影响并讨论了可能的防御手段。
引用
@article{arxiv.1910.06044,
title = {Eavesdrop the Composition Proportion of Training Labels in Federated Learning},
author = {Lixu Wang and Shichao Xu and Xiao Wang and Qi Zhu},
journal= {arXiv preprint arXiv:1910.06044},
year = {2019}
}
备注
15 pages, 10 figures, security conference