FedPoisonTTP:面向联邦测试时个性化的威胁模型与投毒攻击
密码学与安全
2025-11-25 v1 计算机视觉与模式识别
摘要
联邦学习中的测试时个性化使客户端能够在线调整以适应本地域迁移,增强部署时的鲁棒性和个性化。然而,现有联邦学习工作在本地适应发生时的安全风险几乎被忽略。异构的域到达、多样的适应算法以及有限的跨客户端可见性,为被篡改的参与者提供了漏洞,他们可以精心制造投毒输入并提交对抗性更新,从而损害全局性能和每个客户端的性能。为此,我们引入 FedPoisonTTP,一个真实可信的灰盒攻击框架,探索联邦适应设置下的测试时数据投毒。FedPoisonTTP 从对抗查询中蒸馏出代理模型,使用特征一致性合成分布内投毒样本,并优化攻击目标生成高熵或具类别把握力的投毒样本,以规避常见的适应过滤器。这些投毒样本在本地适应期间被注入,并通过协作更新传播,导致整体性能显著下降。大量实验在受损视觉基准测试上表明,被篡改的参与者可以显著削弱整体测试时性能。
引用
@article{arxiv.2511.19248,
title = {FedPoisonTTP: A Threat Model and Poisoning Attack for Federated Test-Time Personalization},
author = {Md Akil Raihan Iftee and Syed Md. Ahnaf Hasan and Amin Ahsan Ali and AKM Mahbubur Rahman and Sajib Mistry and Aneesh Krishna},
journal= {arXiv preprint arXiv:2511.19248},
year = {2025}
}
备注
13 pages, 3 figures, 2 tables