中文

MUDGUARD:利用隐私保护拜占庭鲁棒聚类驯服联邦学习中的恶意多数

密码学与安全 2023-11-17 v2 人工智能 机器学习

摘要

拜占庭鲁棒联邦学习(FL)旨在抵御恶意客户端并训练出准确的全局模型,同时将攻击成功率维持在极低水平。然而,大多数现有系统仅在大多数客户端诚实时才具有鲁棒性。FLTrust(NDSS '21)与Zeno++(ICML '20)不作此诚实多数假设,但只能应用于服务器配有用于过滤恶意更新的辅助数据集的场景。FLAME(USENIX '22)与EIFFeL(CCS '22)保持半诚实多数假设以保障鲁棒性与更新的机密性。因此,当前在不假设半诚实多数的情况下,无法同时保证拜占庭鲁棒性与更新机密性。为解决该问题,我们提出了一种新颖的拜占庭鲁棒且隐私保护的FL系统,称为MUDGUARD,其可在服务器端与客户端的恶意少数\emph{或多数}下运行。基于DBSCAN,我们设计了一种通过成对调整余弦相似度从模型更新中提取特征的新方法,以提升所得聚类的准确性。为抵御恶意多数的攻击,我们开发了称为\textit{模型分割}的方法,其仅将同一聚类内的更新聚合在一起,并将相应模型仅发送给该聚类中对应的客户端。基本思想是:即便恶意客户端占多数,只要其投毒更新被限制在恶意聚类内,便无法危害良性客户端。我们还利用多种密码学工具来进行聚类,且不牺牲训练正确性与更新机密性。我们给出了MUDGUARD的详细安全性证明与实证评估以及收敛性分析。

关键词

引用

@article{arxiv.2208.10161,
  title  = {MUDGUARD: Taming Malicious Majorities in Federated Learning using Privacy-Preserving Byzantine-Robust Clustering},
  author = {Rui Wang and Xingkai Wang and Huanhuan Chen and Jérémie Decouchant and Stjepan Picek and Nikolaos Laoutaris and Kaitai Liang},
  journal= {arXiv preprint arXiv:2208.10161},
  year   = {2023}
}