中文

MPAF:基于虚假客户端的联邦学习模型投毒攻击

密码学与安全 2022-05-09 v2 机器学习

摘要

现有的联邦学习模型投毒攻击假设攻击者能够访问大量被攻陷的真实客户端。然而,在涉及数百万客户端的生产级联邦学习系统中,这种假设并不现实。在本工作中,我们提出了首个基于虚假客户端的模型投毒攻击,称为 MPAF。具体而言,我们假设攻击者向联邦学习系统注入虚假客户端,并在训练期间向云服务器发送精心构造的虚假本地模型更新,使得学习到的全局模型对许多无差别的测试输入具有较低的准确率。为实现这一目标,我们的攻击将全局模型拖向一个攻击者选定的、具有较低准确率的基础模型。具体而言,在联邦学习的每一轮中,虚假客户端构造指向该基础模型的虚假本地模型更新,并在将其发送至云服务器之前放大这些更新以增强其影响。我们的实验表明,即使采用经典防御和范数裁剪,MPAF 也能显著降低全局模型的测试准确率,这凸显了对更先进防御手段的需求。

关键词

引用

@article{arxiv.2203.08669,
  title  = {MPAF: Model Poisoning Attacks to Federated Learning based on Fake Clients},
  author = {Xiaoyu Cao and Neil Zhenqiang Gong},
  journal= {arXiv preprint arXiv:2203.08669},
  year   = {2022}
}

备注

In CVPR Workshops, 2022