中文

锤子与铁砧:迈向联邦学习中的后门理论

机器学习 2026-05-11 v2 密码学与安全

摘要

联邦学习使分布式模型训练成为可能,但容易受到后门攻击,即恶意客户端将攻击者控制的行为嵌入全局模型。现有的防御措施无法抵御自适应攻击者。在本文中,我们提出了“锤子与铁砧”,一个严谨的理论框架,根据其更新值与更新均值之间的偏差 δ\delta 对后门进行分类。我们确定了两种基本防御类型:“类型 1(铁砧)”,包括对大幅偏差攻击有效的异常值检测和鲁棒聚合,以及“类型 2(锤子)”,包括对小幅偏差攻击有效的基于移除的防御。我们证明,单一类型的防御和非严谨的组合防御本质上会为自适应攻击者留下可利用的漏洞。为了弥补这一差距,我们提出了类型 1 和类型 2 防御的严谨组合。我们在新的最坏情况全信息自适应攻击者面前评估了我们的框架,该攻击者了解良性更新、聚合算法及其参数,但该攻击者仍无法攻破我们的组合防御。我们在各种数据集和设置上的经验评估表明,单一类型和非严谨的组合防御很容易被攻破,通常只需一个恶意客户端。相比之下,我们最佳的组合防御变体 HAFlameCSFTHA_{Flame}^{CSFT}HAKrumCSFTHA_{Krum}^{CSFT}HAMultiMetricsCSFTHA_{Multi-Metrics}^{CSFT} 即使在最不利的攻击设置下也保持不败。我们的结果为联邦学习中的后门研究提供了严谨的方法。

关键词

引用

@article{arxiv.2509.08089,
  title  = {Hammer and Anvil: Toward a Theory of Backdoors in Federated Learning},
  author = {Lucas Fenaux and Zheng Wang and Jacob Yan and Nathan Chung and Florian Kerschbaum},
  journal= {arXiv preprint arXiv:2509.08089},
  year   = {2026}
}