中文

投毒攻击与纠正以应对 Federated Unlearning 中的安全挑战

密码学与安全 2025-01-30 v1 分布式、并行与集群计算 机器学习

摘要

联邦学习允许多个客户端借助服务器协同训练全局模型。然而,其分布式特性使其易受到投毒攻击的威胁,恶意客户端可通过发送有害的本地模型更新来破坏全局模型。为在识别恶意客户端后从被投毒模型中“忘记”以获得准确的全局模型,已提出联邦无学习技术。然而,当前对联邦无学习的研究主要聚焦于其有效性与效率,忽视了其所带来的安全挑战。本文通过提出 BadUnlearn——首个针对联邦无学习的投毒攻击,弥合了这一空白。BadUnlearn 使恶意客户端在无学习过程中发送特定设计的本地模型更新,以确保最终得到的“忘记后”模型仍保持被投毒状态。为缓解此类威胁,本文提出 UnlearnGuard——一个对抗现有投毒攻击及 BadUnlearn 的可证明鲁棒的联邦无学习框架。UnlearnGuard 的核心思想是:服务器在无学习过程中估计客户端的本地模型更新,并采用过滤策略验证这些估计的准确性。理论上,我们证明了通过 UnlearnGuard 获得的模型与从头训练得到的模型高度相似。实验上,我们展示 BadUnlearn 能有效破坏现有联邦无学习方法,而 UnlearnGuard 能抵御投毒攻击。

关键词

引用

@article{arxiv.2501.17396,
  title  = {Poisoning Attacks and Defenses to Federated Unlearning},
  author = {Wenbin Wang and Qiwen Ma and Zifan Zhang and Yuchen Liu and Zhuqing Liu and Minghong Fang},
  journal= {arXiv preprint arXiv:2501.17396},
  year   = {2025}
}

备注

To appear in The Web Conference 2025