中文

PipAttack:投毒联邦推荐系统以操纵物品推广

信息检索 2021-10-22 v1 人工智能

摘要

由于日益增长的隐私担忧,去中心化在个性化服务尤其是推荐系统中迅速兴起。此外,近期研究表明集中式模型易受投毒攻击,损害其完整性。在推荐系统语境下,此类投毒攻击的典型目标是通过干扰训练数据集和/或训练过程来推广攻击者的目标物品。因此,一种常见做法是将推荐系统纳入去中心化联邦学习范式,使所有用户设备能在本地保留敏感数据的同时协作学习全局推荐模型。由于不向终端用户暴露推荐模型与完整数据集的全部知识,此类联邦推荐被广泛认为对投毒攻击“安全”。本文中,我们提出一种针对联邦推荐系统实施后门攻击以实现目标物品推广的系统性方法。其核心策略是利用数据驱动推荐器中普遍存在的固有流行度偏差。由于流行物品更可能出现在推荐列表中,我们创新设计的攻击模型使目标物品在嵌入空间中具备流行物品的特征。随后,通过在模型更新时由少量恶意用户上传精心构造的梯度,我们能有效提升所得联邦推荐中目标(非流行)物品的曝光率。在两份真实世界数据集上的评估表明:1)我们的攻击模型以隐蔽方式显著提升目标物品曝光率,且不损害被投毒推荐器的准确性;2)现有防御手段尚不足够有效,凸显了针对我们面向联邦推荐系统的本地模型投毒攻击研发新防御的必要性。

关键词

引用

@article{arxiv.2110.10926,
  title  = {PipAttack: Poisoning Federated Recommender Systems forManipulating Item Promotion},
  author = {Shijie Zhang and Hongzhi Yin and Tong Chen and Zi Huang and Quoc Viet Hung Nguyen and Lizhen Cui},
  journal= {arXiv preprint arXiv:2110.10926},
  year   = {2021}
}

备注

Proceedings of the 15th ACM International Conference on Web Search and Data Mining (WSDM '22)