Fidel:从联邦学习中的权重更新重构私有训练样本
机器学习
2022-04-12 v2
摘要
随着智能手机等数据收集设备数量的不断增加,海量数据得以可用。联邦学习旨在实现大规模分布式学习,同时保护每位用户的隐私。这种隐私性由如下概念保证:中心化服务器无法访问客户端的数据,仅能获取客户端的模型更新。在本文中,我们评估了常规联邦学习中的一种新型攻击方法,并将其命名为首层稠密攻击(First Dense Layer Attack,Fidel)。我们讨论了该攻击的使用方法,并作为可行性证明展示了如何将这种攻击方法在稠密连接网络和卷积神经网络中有效利用。我们评估了一些关键设计决策,并表明 ReLu 和 Dropout 的使用不利于客户端本地数据集的隐私。我们展示了如何利用一个全连接神经网络,仅需极少的计算资源,即可从客户端的模型更新中平均恢复三十个私有数据样本中的二十个。类似地,我们展示了从卷积神经网络更新中可恢复二十个样本中的超过十三个。该攻击的开源实现可在此处找到:https://github.com/Davidenthoven/Fidel-Reconstruction-Demo
引用
@article{arxiv.2101.00159,
title = {Fidel: Reconstructing Private Training Samples from Weight Updates in Federated Learning},
author = {David Enthoven and Zaid Al-Ars},
journal= {arXiv preprint arXiv:2101.00159},
year = {2022}
}