中文

缓解联邦学习中的后门攻击

密码学与安全 2021-01-18 v2 机器学习

摘要

恶意客户端可在训练阶段利用包括后门样本在内的恶意数据攻击联邦学习系统。被攻陷的全局模型在为该任务设计的验证数据集上表现良好,但带有后门模式的一小部分数据子集可能触发模型做出错误预测。在服务器端训练的聚合阶段,试图隐藏攻击的攻击者与试图检测攻击的防御者之间一直存在军备竞赛。在本工作中,我们提出一种在训练阶段之后缓解后门攻击的崭新且有效的方法。具体而言,我们设计了一种联邦剪枝方法以移除网络中冗余的神经元,然后调整模型的极端权重值。我们在分布式 Fashion-MNIST 上的实验表明,我们的方法可将平均攻击成功率从 99.7% 降至 1.9%,同时在验证数据集上带来 5.5% 的测试精度损失。为最小化剪枝对测试精度的影响,我们可在剪枝后微调,此时攻击成功率降至 6.4%,且仅带来 1.7% 的测试精度损失。在 CIFAR-10 上分布式后门攻击下的进一步实验同样显示出有前景的结果:平均攻击成功率下降超过 70%,且在验证数据集上测试精度损失小于 2%。

关键词

引用

@article{arxiv.2011.01767,
  title  = {Mitigating Backdoor Attacks in Federated Learning},
  author = {Chen Wu and Xian Yang and Sencun Zhu and Prasenjit Mitra},
  journal= {arXiv preprint arXiv:2011.01767},
  year   = {2021}
}