中文

重新审视联邦学习攻击:关于差距、假设与评估设置的批判性讨论

密码学与安全 2022-01-04 v2

摘要

联邦学习(FL)使一组实体能够协作训练机器学习模型而无需共享其敏感数据,从而缓解部分隐私担忧。然而,文献中越来越多的工作提出可操纵模型并披露 FL 中训练数据信息的攻击。结果,研究界日益认为 FL 极易受多种严重攻击。尽管这些攻击确实凸显了 FL 中的安全与隐私风险,其中部分在生产部署中未必如此有效,因为它们仅在特定——有时不切实际——假设下可行。此外,某些攻击在可能不匹配真实场景的有限设置下评估。本文中,我们通过针对 FL 攻击的系统映射研究调查此问题,涵盖 2016 年至 2021 年第三季度的 48 篇相关论文。基于此研究,我们对所提攻击及其评估设置提供定量分析。该分析揭示了关于目标 ML 模型类型及其架构的数个研究空白。此外,我们强调某些攻击问题设置中不切实际的假设,涉及 ML 模型的超参数与客户端间数据分布。进而,我们识别并讨论攻击评估中的若干谬误,这对结论的泛化性提出疑问。作为补救,我们提出一组建议以避免这些谬误并促进恰当评估。

关键词

引用

@article{arxiv.2111.03363,
  title  = {Federated Learning Attacks Revisited: A Critical Discussion of Gaps, Assumptions, and Evaluation Setups},
  author = {Aidmar Wainakh and Ephraim Zimmer and Sandeep Subedi and Jens Keim and Tim Grube and Shankar Karuppayah and Alejandro Sanchez Guinea and Max Mühlhäuser},
  journal= {arXiv preprint arXiv:2111.03363},
  year   = {2022}
}

备注

In Section 5.2, incomplete information are mentioned on reference [9] ("How To Backdoor Federated Learning"). This part of text will be revised and enriched