KeTS:抵御模型投毒攻击的基于核的信任分割
密码学与安全
2025-07-01 v2
摘要
联邦学习(FL)使多个用户能够以分布式方式协同训练全局模型,而无需泄露其个人数据。然而,FL 仍然容易受到模型投毒攻击,恶意参与者会注入精心构造的更新以损害全局模型的准确性。我们提出了一种新颖的防御机制——基于核的信任分割(KeTS),以抵御模型投毒攻击。与现有方法不同,KeTS 分析每个客户端更新的演化,并利用核密度估计(KDE)有效地分割恶意客户端,即使在存在良性异常值的情况下也是如此。我们在四个不同的数据集(即 MNIST、Fashion-MNIST、CIFAR-10 和 KDD-CUP-1999)上全面评估了 KeTS 对六种最有效的模型投毒攻击(即 Trim-Attack、Krum-Attack、Min-Max 攻击、Min-Sum 攻击及其变体)的防御性能,并将其性能与三种经典鲁棒方案(即 Krum、Trim-Mean 和 Median)以及一种最先进的防御方案(即 FLTrust)进行了比较。我们的结果表明,KeTS 在所有攻击设置下均优于现有防御方案;以总体平均值计,比表现最佳的防御方案高出 >24%(在 MNIST 上)、>14%(在 Fashion-MNIST 上)、>9%(在 CIFAR-10 上)、>11%(在 KDD-CUP-1999 上)。一系列进一步的实验(改变投毒方法、攻击者数量等)揭示了 KeTS 在多样条件下的一致且卓越的性能。KeTS 是一种实用的解决方案,因为它满足所有三个防御目标(即保真度、鲁棒性和效率),且不会给客户端带来额外开销。最后,我们还讨论了 KeTS 的一个简单而有效的扩展,以处理一致无目标攻击(例如符号翻转攻击)以及目标攻击(例如标签翻转攻击)。
引用
@article{arxiv.2501.06729,
title = {KeTS: Kernel-based Trust Segmentation against Model Poisoning Attacks},
author = {Ankit Gangwal and Mauro Conti and Tommaso Pauselli},
journal= {arXiv preprint arXiv:2501.06729},
year = {2025}
}