LOKI:通过模型操纵针对联邦学习的大规模数据重构攻击
机器学习
2023-09-26 v2 密码学与安全
摘要
联邦学习被提出以在大型去中心化数据集上实现机器学习,同时承诺通过消除数据共享需求来保护隐私。尽管如此,先前工作表明共享梯度常包含隐私信息,攻击者可通过对架构与参数进行恶意修改,或利用优化从共享梯度逼近用户数据来获取信息。然而,先前的数据重构攻击在场景与规模上受限,多数工作针对 FedSGD 并将攻击限于单客户端梯度。这些攻击在更实用的 FedAVG 设置下,或在使用安全聚合将更新聚合在一起时往往失效。数据重构变得显著更困难,导致攻击规模有限和/或重构质量下降。当同时使用 FedAVG 与安全聚合时,目前尚无方法能在联邦学习设置中并发攻击多个客户端。本工作中我们提出 LOKI,一种克服先前局限的攻击,并且打破了聚合的匿名性,因为泄露的数据可识别并直接追溯至其来源客户端。我们的设计向客户端发送定制的卷积参数,且数据点间的权重梯度在客户端之间即便经过聚合仍保持分离。在 FedAVG 及跨 100 个客户端的聚合下,先前工作仅能在 MNIST、CIFAR-100 和 Tiny ImageNet 上泄露少于 1% 的图像。仅使用单轮训练,LOKI 即可泄露 76–86% 的所有数据样本。
引用
@article{arxiv.2303.12233,
title = {LOKI: Large-scale Data Reconstruction Attack against Federated Learning through Model Manipulation},
author = {Joshua C. Zhao and Atul Sharma and Ahmed Roushdy Elkordy and Yahya H. Ezzeldin and Salman Avestimehr and Saurabh Bagchi},
journal= {arXiv preprint arXiv:2303.12233},
year = {2023}
}
备注
To appear in the IEEE Symposium on Security & Privacy (S&P) 2024