中文

没有猜测:面向联邦学习的可验证梯度逆转攻击

机器学习 2026-04-17 v1 人工智能 密码学与安全

摘要

梯度逆转攻击通过从客户共享的梯度中重建训练样本来威胁联邦学习中的客户隐私。由于梯度聚合了来自多个记录的贡献,现有攻击可能无法正确分离这些贡献,从而产生错误的重建,且没有内在方法来确认成功。 在视觉和语言领域,攻击者可能会依赖人类检查来判断重建的可信度,但这在数值表格记录方面则不够可行,这加剧了表格数据被视为不够脆弱的印象。我们挑战这一观点,通过提出一种可验证的梯度逆转攻击(VGIA)来为重建的样本提供明确的正确性证书。我们的方法采用ReLU泄漏的几何视角:完全连接层的激活边界在输入空间中定义一个超平面。VGIA引入一种代数的、基于子空间的验证测试,用于检测由超平面界定的区域是否恰好包含一个记录。一旦确认隔离,VGIA则解析地恢复相应的特征向量,并通过轻量级优化步骤来重建目标。在大批量大小的表格基准测试实验中,VGIA在现有SOTA攻击要么失败,要么无法评估重建忠诚度的 regime 中实现了精确的记录和目标恢复。与以前的几何方法相比,VGIA更有效地分配超平面查询,实现更快的重建,所需的攻击轮数更少。

关键词

引用

@article{arxiv.2604.15063,
  title  = {No More Guessing: a Verifiable Gradient Inversion Attack in Federated Learning},
  author = {Francesco Diana and Chuan Xu and André Nusser and Giovanni Neglia},
  journal= {arXiv preprint arXiv:2604.15063},
  year   = {2026}
}