中文

犯罪伙伴:提高针对联邦学习的定性毒害攻击

密码学与安全 2025-03-25 v2 机器学习

摘要

联邦学习(FL)暴露于旨在将特定来源类别误分类为目标类别的定性毒害攻击。然而,使用经过验证的防御框架,这些攻击的毒害影响可被大大缓解。我们引入一种通用的预训练方法,以提高针对联邦学习的定性毒害攻击,称为BoTPA。其设计理念是利用所有数据点的模型更新贡献,包括来源和目标类别之外的数据点,以构建放大器集合,在FL训练过程之前人为改变数据标签,以提升攻击效果。我们全面评估了BoTPA在各种定性毒害攻击中的有效性和兼容性。在数据毒害攻击下,我们的评估显示,BoTPA可在所有可能的来源-目标类别组合之间实现15.3%至36.9%的中位数相对提升攻击成功率(RI-ASR),具体取决于恶意客户端的比例。就模型毒害而言,BoTPA在Krum和Multi-Krum防御下实现RI-ASR范围为13.3%至94.7%,在Median防御下为2.6%至49.2%,在Flame防御下为2.9%至63.5%。

关键词

引用

@article{arxiv.2407.09958,
  title  = {Partner in Crime: Boosting Targeted Poisoning Attacks against Federated Learning},
  author = {Shihua Sun and Shridatt Sugrim and Angelos Stavrou and Haining Wang},
  journal= {arXiv preprint arXiv:2407.09958},
  year   = {2025}
}

备注

To appear in IEEE Transactions on Information Forensics and Security (TIFS) 2025