面向联邦遗忘的模型反演攻击
密码学与安全
2025-04-09 v3 人工智能
摘要
随着与“被遗忘权”相关法规的推出,联邦学习(FL)正面临新的隐私合规挑战。为应对这些挑战,研究者提出了联邦遗忘(FU)。然而,现有FU研究主要聚焦于提高遗忘效率,较少关注这些方法所固有的潜在隐私漏洞。为填补这一空白,我们借鉴联邦学习中梯度反演攻击的思路,提出联邦遗忘反演攻击(FUIA)。FUIA专为三种类型的FU(样本遗忘、客户遗忘和类别遗忘)设计,旨在全面分析FU的隐私泄露风险。在FUIA中,服务器充当诚实但好奇的攻击者,记录并利用遗忘前后的模型差异,以暴露被遗忘数据的特征和标签。FUIA显著泄露被遗忘数据的隐私信息,可针对所有类型的FU。该攻击与FU消除特定数据影响的目标相矛盾,却利用其漏洞恢复被遗忘的数据并暴露其隐私缺陷。大量实验结果表明,FUIA能够有效揭示被遗忘数据的私有信息。为缓解此隐私泄露,我们还探索了两种潜在防御方法,尽管这些方法会以降低遗忘效果和被遗忘模型的可用性为代价。
引用
@article{arxiv.2502.14558,
title = {Model Inversion Attack against Federated Unlearning},
author = {Lei Zhou and Youwen Zhu},
journal= {arXiv preprint arXiv:2502.14558},
year = {2025}
}