垂直联邦学习的推断(不)安全性:高效审计推断篡改攻击
软件工程
2026-02-26 v2 人工智能
分布式、并行与集群计算
摘要
垂直联邦学习(VFL)是一种用于跨数据盒子协作而不访问参与方数据的分布式学习范式。然而,现有 VFL 工作缺乏对数据方推断正确性的审计机制。恶意数据方可修改本地数据和模型,以误导联合推断结果。为利用这一漏洞,我们设计了一种新的垂直联邦推断篡改(VeFIT)攻击,使数据方能够隐秘地篡改本地推断并误导任务方的最终预测。VeFIT 可使任务方的推断准确率下降平均 34.49%。现有防御机制无法有效检测此攻击,检测性能接近随机猜测。为缓解此攻击,我们进一步设计了垂直联邦推断审计(VeFIA)框架。VeFIA 帮助任务方在大规模在线推断期间审计数据方的推断是否按预期执行。VeFIA 不会泄露数据方隐私,也不会引入额外的延迟。其核心设计在于,任务方可使用来自带有受信任执行环境(TEE)的框架和协调器的推断结果来验证数据方计算结果的正确性。只要 VeFIT 攻击占比超过 5.4%,任务方即可以 99.99% 的概率检测到数据方的恶意行为,而无需额外的在线开销。VeFIA 的随机抽样验证在检测 VeFIT 时实现了 100% 的阳性预测值、阴性预测值和真阳性率。我们进一步在真实数据集上验证了 VeFIA 在隐私保护和可扩展性方面的有效性。据我们所知,这是首篇讨论针对 VFL 推断审计问题的论文。
引用
@article{arxiv.2507.02376,
title = {On the Inference (In-)Security of Vertical Federated Learning: Efficient Auditing against Inference Tampering Attack},
author = {Chung-ju Huang and Ziqi Zhang and Yinggui Wang and Binghui Wang and Tao Wei and Leye Wang},
journal= {arXiv preprint arXiv:2507.02376},
year = {2026}
}