中文

GI-PIP:梯度反转攻击是否需要不切实际的辅助数据集?

密码学与安全 2024-04-02 v3 人工智能 机器学习

摘要

深度梯度反转攻击通过从共享梯度中精确恢复私有数据,对联邦学习(FL)构成了严重威胁。然而,现有最先进方法严重依赖于不切实际的假设来获取过多的辅助数据,这违反了FL的基本数据划分原则。本文在修订后的威胁模型下,提出了一种新方法——利用实际图像先验的梯度反转攻击(GI-PIP)。GI-PIP利用异常检测模型从较少数据中捕获潜在分布,而基于GAN的方法则需要消耗更多数据来合成图像。然后将提取的分布作为异常分数损失来调节攻击过程。实验结果表明,GI-PIP仅使用ImageNet的3.8%数据即可实现16.12 dB的PSNR恢复,而基于GAN的方法需要超过70%的数据。此外,与基于GAN的方法相比,GI-PIP在分布泛化方面表现出更优的能力。我们的方法显著减轻了梯度反转攻击中对辅助数据数量和分布的要求,从而对现实世界的FL构成更实质性的威胁。

关键词

引用

@article{arxiv.2401.11748,
  title  = {GI-PIP: Do We Require Impractical Auxiliary Dataset for Gradient Inversion Attacks?},
  author = {Yu Sun and Gaojian Xiong and Xianxun Yao and Kailang Ma and Jian Cui},
  journal= {arXiv preprint arXiv:2401.11748},
  year   = {2024}
}