中文

面向联邦遗忘的标签推断攻击

密码学与安全 2025-08-12 v1

摘要

联邦遗忘(Federated Unlearning, FU)作为一种应对客户数据删除权利的 promising 解决方案,允许客户在不损害模型性能的前提下从全局模型中擦除其数据。然而,研究者发现 FU 引发的模型参数变动暴露了客户的数据信息,从而使攻击者能够推断遗忘数据标签,而针对 FU 的标签推断攻击尚未得到探索。本文引入并分析了一种新的针对 FU 的隐私威胁,提出了一种新颖的标签推断攻击方法 ULIA,能够在三种 FU 级别上推断遗忘数据标签。为解决通过模型变动推断标签的独特挑战,我们在 ULIA 中设计了梯度-标签映射机制,建立了梯度变动与遗忘标签之间的关系,实现了对累积模型变动的标签推断。我们在 IID 和非 IID 设置下评估了 ULIA。实验结果表明,在 IID 设置下,ULIA 在 class 级别和 client 级别遗忘下均可实现 100% 的攻击成功率(ASR)。即使仅遗忘用户本地数据的 1%,ULIA 仍能实现 ASR ranging 从 93% 到 62.3%。

关键词

引用

@article{arxiv.2508.06789,
  title  = {Label Inference Attacks against Federated Unlearning},
  author = {Wei Wang and Xiangyun Tang and Yajie Wang and Yijing Lin and Tao Zhang and Meng Shen and Dusit Niyato and Liehuang Zhu},
  journal= {arXiv preprint arXiv:2508.06789},
  year   = {2025}
}