与善者交往以植入联邦学习后门
密码学与安全
2025-01-06 v1 人工智能
分布式、并行与集群计算
摘要
联邦学习是一种分布式机器学习技术,允许多个实体在保留数据隐私的同时共同训练模型。然而,其分布式特性引发了各种安全担忧,这些担忧已得到日益复杂的防御措施的应对。这些防御措施利用多种数据源和指标,例如过滤恶意模型更新,以确保攻击影响被最小化或消除。本文探讨了设计一种通用攻击方法以在联邦学习中植入后门而不触发多样化防御的可行性。具体而言,我们聚焦于一种称为MIGO的攻击策略,旨在产生 subtly 融合合法模型更新的模型。结果产生的效果是后门逐渐整合到全局模型中,通常确保其持久性在攻击结束后仍然存在,同时产生足够的模糊性以阻碍防御的有效性。MIGO被用于在五个数据集和不同模型架构上植入三种类型的后门。结果表明,这些后门构成的威胁显著,因为MIGO始终实现了超过90%的后门准确率,同时保持了主要任务的实用性。此外,MIGO对十种防御措施具有强大的规避能力,包括几种最新方法。与四种其他攻击策略相比,MIGO在大多数配置下表现一致优于。值得注意的是,即使在攻击者控制仅0.1%的客户端的情况下,结果表明如果攻击者可以持续 sufficient 的轮数,成功植入后门是可能的。
引用
@article{arxiv.2501.01913,
title = {Mingling with the Good to Backdoor Federated Learning},
author = {Nuno Neves},
journal= {arXiv preprint arXiv:2501.01913},
year = {2025}
}
备注
13 pages, 9 figures, under submission