用于防御联邦后门攻击的不变聚合器
机器学习
2024-03-12 v4 密码学与安全
摘要
联邦学习能够在多个客户端间训练高效用模型而无需直接共享其私有数据。作为代价,联邦设定使模型在存在恶意客户端时易受各种对抗攻击。尽管在防御旨在降低模型效用的攻击方面取得了理论与经验成功,但防御后门攻击(仅提高模型在后门样本上的准确率而不损害其他样本上的效用)仍然具有挑战性。为此,我们首先分析了现有防御在平坦损失景观上的失败模式,这种景观常见于设计良好的神经网络如Resnet(He et al., 2015)但常被以往工作忽视。然后,我们提出一种不变聚合器,通过选择性屏蔽掉有利于少数且可能恶意的客户端的更新元素,将聚合更新重定向到普遍有用的不变方向。理论结果表明,我们的方法可证明地缓解后门攻击,并在平坦损失景观上保持有效。在三个具有不同模态和不同客户端数量的数据集上的经验结果进一步表明,我们的方法以可忽略的模型效用代价缓解了广泛类别的后门攻击。
引用
@article{arxiv.2210.01834,
title = {Invariant Aggregator for Defending against Federated Backdoor Attacks},
author = {Xiaoyang Wang and Dimitrios Dimitriadis and Sanmi Koyejo and Shruti Tople},
journal= {arXiv preprint arXiv:2210.01834},
year = {2024}
}
备注
AISTATS 2024 camera-ready