中文

FAT:联邦对抗训练

机器学习 2020-12-04 v1 密码学与安全

摘要

联邦学习(FL)是解决机器学习(ML)中隐私与数据治理问题最重要的范式之一。对抗训练迄今已成为抵御 ML 模型规避威胁最有前景的方法。本文中,我们迈出已知的第一步,将两种方法结合为联邦对抗训练(FAT),在训练时保护数据隐私的同时降低推理时的规避威胁。我们使用 MNIST、Fashion-MNIST 和 CIFAR10 在理想化联邦设定下考察 FAT 协议的有效性,并首次给出在专门模拟联邦学习环境的 LEAF 基准数据集上稳定训练的见解。我们识别出这一对抗训练自然扩展在所获对抗鲁棒性方面的挑战,并进一步考察了存在破坏模型收敛的客户端时理想化设定的情况。我们发现 Trimmed Mean 与 Bulyan 防御可被攻破,并且能够通过一种基于蒸馏的新型攻击颠覆 Krum——该攻击向防御者呈现看似“鲁棒”的模型,而实际上该模型无法抵御简单的攻击改动。

关键词

引用

@article{arxiv.2012.01791,
  title  = {FAT: Federated Adversarial Training},
  author = {Giulio Zizzo and Ambrish Rawat and Mathieu Sinn and Beat Buesser},
  journal= {arXiv preprint arXiv:2012.01791},
  year   = {2020}
}

备注

NeurIPS 2020 Workshop on Scalability, Privacy, and Security in Federated Learning (SpicyFL)