LEA:垂直联邦学习中的标签枚举攻击
机器学习
2026-03-05 v1
摘要
典型的垂直联邦学习(VFL)场景涉及多个参与者协作训练机器学习模型,其中每个参与方拥有相同样本的不同特征,标签由唯一一个参与方持有。由于标签包含敏感信息,VFL必须确保标签隐私。然而,现有针对VFL的标签推理攻击要么局限于特定场景,要么需要辅助数据,难以在实际应用中实际操作。我们引入一种新型的标签枚举攻击(LEA),首次实现跨多种VFL场景的适用性,同时无需辅助数据。我们的直觉是,攻击者通过聚类来枚举样本与标签之间的映射,通过评估良性模型与在每种映射下训练的模拟模型之间的相似性来确定准确的标签映射。为此,第一个挑战在于如何衡量模型相似性,因为在相同数据上训练的模型权重可能不同。基于我们的发现,我们提出了一种基于第一轮损失梯度余弦相似性的高效等价性评估方法,该方法在参数相似性比较方面具有更好的效率和精度。然而,由于需要训练和比较通过枚举生成的大量模拟模型,计算成本可能高昂。为克服这一挑战,我们从减少模型数量和消除无效训练的角度提出了Binary-LEA,将枚举次数从n!降低到n^3。此外,LEA对常见的防御机制,如梯度噪声和梯度压缩具有鲁棒性。
引用
@article{arxiv.2603.03777,
title = {LEA: Label Enumeration Attack in Vertical Federated Learning},
author = {Wenhao Jiang and Shaojing Fu and Yuchuan Luo and Lin Liu},
journal= {arXiv preprint arXiv:2603.03777},
year = {2026}
}