中文

联邦学习中基于无害后门的客户端水印技术

密码学与安全 2025-04-18 v2

摘要

在联邦学习(FL)中,随着客户端贡献专有数据来协作训练模型,保护知识产权(IP)变得越来越重要。模型水印,特别是通过基于后门的方法,已成为验证通过FL训练的深度神经网络中所有权和贡献的流行方法。通过操纵其数据集,客户端可以嵌入一个秘密模式,从而产生非直观的预测,作为参与证明,可用于申领激励或IP共同所有权。然而,这项技术面临实际挑战:(i)客户端水印可能发生冲突,导致所有权声明模糊不清;(ii)恶意客户端可能利用水印操纵模型预测以达到有害目的。为解决这些问题,我们提出了Sanitizer,这是一种服务器端方法,可确保客户端嵌入的后门只能在无害环境中激活,而不能在自然查询中激活。它识别客户端提交模型中的子网,在整个FL过程中提取后门,并将其限制在无害的、客户端特定的输入子空间中。这种方法不仅提高了Sanitizer的效率,还解决了当客户端使用相似触发器但目标标签不同时的冲突。我们的实证结果表明,Sanitizer在验证客户端贡献方面实现了近乎完美的成功率,同时降低了恶意使用水印的风险。此外,与基线相比,它将GPU内存消耗降低了85%,并将处理时间缩短了至少5倍。我们的代码已在https://hku-tasr.github.io/Sanitizer/开源。

关键词

引用

@article{arxiv.2410.21179,
  title  = {Harmless Backdoor-based Client-side Watermarking in Federated Learning},
  author = {Kaijing Luo and Ka-Ho Chow},
  journal= {arXiv preprint arXiv:2410.21179},
  year   = {2025}
}

备注

Accepted to EuroSP 2025