本地差分隐私不够:针对带本地差分隐私的联邦学习的样本重构攻击
密码学与安全
2025-02-13 v1 机器学习
摘要
针对联邦学习(FL)的重构攻击旨在通过用户上传的梯度重构用户的样本。本地差分隐私(LDP)被视为防御各种攻击(包括FL中的样本重构)的有效手段,其中梯度被裁剪和扰动。由于裁剪和扰动后的梯度抹去了重构所需的大部分样本信息,现有攻击在LDP-based FL中无效。此外,现有攻击在梯度中嵌入额外的样本信息以提高攻击效果,导致梯度膨胀,从而在LDP-based FL中引发更严重的梯度裁剪。在本文中,我们提出了一种针对LDP-based FL的样本重构攻击,可使用任意目标模型来重构受害者的敏感样本,以说明LDP-based FL并非完美无缺。考虑到重构攻击中的梯度膨胀和LDP中的噪声,所提出攻击的核心是梯度压缩和重构样本去噪。对于梯度压缩,我们提出了一种基于样本特征的推理结构,以减少针对LDP的冗余梯度。对于重构样本去噪,我们人为引入零梯度以观察噪声分布,并缩放置信区间以过滤噪声。理论证明保证了所提出攻击的有效性。评估表明,所提出的攻击是唯一能在LDP-based FL中重构受害者训练样本的攻击,且对目标模型的准确性影响很小。我们得出结论,LDP-based FL需要进一步改进,以有效防御样本重构攻击。
引用
@article{arxiv.2502.08151,
title = {Local Differential Privacy is Not Enough: A Sample Reconstruction Attack against Federated Learning with Local Differential Privacy},
author = {Zhichao You and Xuewen Dong and Shujun Li and Ximeng Liu and Siqi Ma and Yulong Shen},
journal= {arXiv preprint arXiv:2502.08151},
year = {2025}
}