中文

识别全局模型的真实性:联邦学习中抵御拜占庭与后门攻击的通用方案(完整版)

机器学习 2025-07-02 v3 人工智能 密码学与安全 分布式、并行与集群计算

摘要

联邦学习 (FL) 使多方能够在不共享原始训练数据的情况下协作训练机器学习模型。然而,FL 的联邦特性使恶意客户端能够通过拜占庭或后门攻击注入错误的模型更新来影响训练好的模型。为检测恶意模型更新,一种典型方法是度量每个模型更新与“真实模型更新”之间的距离。为寻找此类“真实模型更新”,现有防御要么需要服务器上有良性根数据集(如 FLTrust),要么简单地使用截断均值或中位数作为裁剪阈值(如 FLAME)。然而,此类良性根数据集并不现实,且截断均值或中位数也可能消除这些代表性不足数据集的贡献。在本文中,我们提出一种通用方案 FedTruth,以防御 FL 中的模型投毒攻击,其中“真实模型更新”(即全局模型更新)将在所有模型更新中以动态聚合权重进行估计。具体而言,FedTruth 对良性或恶意数据分布没有特定假设,也无法访问良性根数据集。此外,FedTruth 考虑了所有良性客户端的潜在贡献。我们的实证结果表明,FedTruth 能降低被投毒模型更新对拜占庭和后门攻击的影响,并且在大规模 FL 系统中也很高效。

关键词

引用

@article{arxiv.2311.10248,
  title  = {Identifying the Truth of Global Model: A Generic Solution to Defend Against Byzantine and Backdoor Attacks in Federated Learning (full version)},
  author = {Sheldon C. Ebron and Meiying Zhang and Kan Yang},
  journal= {arXiv preprint arXiv:2311.10248},
  year   = {2025}
}

备注

Accepted to ACISP 2025. This is the full version