FedRecAttack:面向联邦推荐的模型投毒攻击
密码学与安全
2025-11-11 v2 机器学习
摘要
联邦推荐(FR)在过去几年中获得了相当程度的流行与关注。在FR中,每个用户的特征向量与交互数据均保留在其自身客户端本地,因而对他人是私有的。由于无法访问上述信息,现有大多数针对推荐系统或联邦学习的投毒攻击失去效力。得益于这一特性,FR通常被认为相当安全。然而,我们认为FR中仍有可行且必要的安全改进空间。为证明我们的观点,本文提出FedRecAttack,一种针对FR的模型投毒攻击,旨在提高目标物品的曝光率。在大多数推荐场景中,除私有的用户-物品交互(如点击、观看和购买)外,部分交互是公开的(如点赞、关注和评论)。受此启发,在FedRecAttack中我们利用公开交互来近似用户的特性向量,从而攻击者能够相应生成投毒梯度,并以精心设计的方式控制恶意用户上传投毒梯度。为评估FedRecAttack的有效性与副作用,我们在来自两种完全不同场景、规模各异的三个真实数据集上进行了大量实验。实验结果表明,我们提出的FedRecAttack达到了最先进的(SOTA)有效性,且其副作用可忽略不计。此外,即便仅有少量(3%)恶意用户和少量(1%)公开交互,FedRecAttack仍高度有效,这揭示出FR比人们通常认为的更易受攻击。
引用
@article{arxiv.2204.01499,
title = {FedRecAttack: Model Poisoning Attack to Federated Recommendation},
author = {Dazhong Rong and Shuai Ye and Ruoyan Zhao and Hon Ning Yuen and Jianhai Chen and Qinming He},
journal= {arXiv preprint arXiv:2204.01499},
year = {2025}
}
备注
This paper has been accepted by IEEE International Conference on Data Engineering 2022 (Second Research Round)