如何在个性化联邦学习的超网络模型中植入后门?
机器学习
2023-12-12 v3 密码学与安全
摘要
本文通过投毒攻击揭示了基于超网络(HyperNet)的个性化联邦学习(HyperNetFL)中此前未知的后门风险。在此基础上,我们提出一种新颖的模型迁移攻击(称为 HNTroj),即同类攻击中的首例,通过在整个训练过程中跨所有被控客户端计算一致且有效的恶意局部梯度,将局部后门感染模型迁移至由 HyperNetFL 模型生成的所有合法且个性化的局部模型。因此,HNTroj 减少了成功发起攻击所需的被控客户端数量,且在合法数据样本上模型效用的突然偏移或退化无任何可观测迹象,使攻击具有隐蔽性。为防御 HNTroj,我们将若干抗后门联邦学习训练算法适配至 HyperNetFL。基于多个基准数据集的广泛实验表明,HNTroj 显著优于数据投毒与模型替换攻击,并能在被控客户端数量不多时绕过鲁棒训练算法。
引用
@article{arxiv.2201.07063,
title = {How to Backdoor HyperNetwork in Personalized Federated Learning?},
author = {Phung Lai and NhatHai Phan and Issa Khalil and Abdallah Khreishah and Xintao Wu},
journal= {arXiv preprint arXiv:2201.07063},
year = {2023}
}