论评在局部差分隐私下联邦学习的投毒鲁棒性
密码学与安全
2025-09-08 v1 机器学习
摘要
联邦学习(Federated Learning, FL)结合局部差分隐私(Local Differential Privacy, LDP)可实现跨去中心化数据源的隐私保护模型训练。然而,去中心化的数据管理范式使 LDPFL 系统易受到具备恶意意图的参与者攻击。针对 LDPFL 协议在模型投毒攻击(Model Poisoning Attack, MPA)下的鲁棒性问题,本文提出一种针对 LDPFL 环境的新型且可扩展的模型投毒攻击框架。我们的方法以最大化全局训练损失为目标,同时遵循本地隐私约束。为对抗诸如 Multi-Krum 和截断均值(trimmed mean)等鲁棒聚合机制,我们开发了自适应攻击,通过在逆向训练过程中嵌入精心设计的约束,实现对这些防御措施的规避。我们在三个代表性的 LDPFL 协议、三个基准数据集和两种深度神经网络上评估了该框架。此外,我们还研究了数据异构性和隐私预算对攻击效果的影响。实验结果表明,自适应攻击能够显著降低全局模型的性能,揭示了 LDPFL 在面对 MPA 时的关键性漏洞,并凸显了需要更健壮 LDPFL 防御策略的迫切性。我们的代码已公开于 https://github.com/ZiJW/LDPFL-Attack。
引用
@article{arxiv.2509.05265,
title = {On Evaluating the Poisoning Robustness of Federated Learning under Local Differential Privacy},
author = {Zijian Wang and Wei Tong and Tingxuan Han and Haoyu Chen and Tianling Zhang and Yunlong Mao and Sheng Zhong},
journal= {arXiv preprint arXiv:2509.05265},
year = {2025}
}