Pelta:在联邦学习中屏蔽 Transformer 以缓解规避攻击
机器学习
2023-08-09 v1 密码学与安全
计算机视觉与模式识别
摘要
联邦学习的主要前提是机器学习模型更新在本地计算,特别是为了保护用户数据隐私,因为这些数据从不离开其设备的边界。该机制假定聚合后的通用模型会被广播给协作且非恶意的节点。然而,若无适当防御,被攻陷的客户端可轻易探测其本地内存中的模型以寻找对抗样本。例如,在基于图像的应用中,对抗样本由被人类视觉难以察觉地扰动的图像组成,这些图像被本地模型误分类,随后可被呈现给受害者节点的对应模型以复现攻击。为缓解此类恶意探测,我们提出 Pelta,一种利用可信硬件的新型屏蔽机制。通过借助可信执行环境(TEEs)的能力,Pelta 掩蔽了反向传播链式法则的一部分,而该部分通常被攻击者利用来设计恶意样本。我们在最先进的集成模型上评估 Pelta,并证明其在抵御自注意力梯度(Self Attention Gradient)对抗攻击方面的有效性。
引用
@article{arxiv.2308.04373,
title = {Pelta: Shielding Transformers to Mitigate Evasion Attacks in Federated Learning},
author = {Simon Queyrut and Yérom-David Bromberg and Valerio Schiavoni},
journal= {arXiv preprint arXiv:2308.04373},
year = {2023}
}