PPA:针对联邦学习的偏好画像攻击
机器学习
2022-08-10 v2
摘要
联邦学习 (FL) 跨多个去中心化用户训练一个全局模型,每个用户拥有本地数据集。与传统的集中式学习相比,FL 不需要直接访问本地数据集,因此旨在缓解数据隐私问题。然而,由于推理攻击(包括成员推理、属性推理和数据反演)的存在,FL 中的数据隐私泄露仍然存在。在这项工作中,我们提出了一种新型的隐私推理攻击,称为偏好画像攻击 (PPA),它能准确地刻画本地用户的私有偏好,例如,客户在线购物中最喜欢(最不喜欢)的商品以及用户自拍中最常见的表情。通常,PPA 可以根据本地客户(用户)的特征刻画 top-k(即 k = 1, 2, 3,特别是 k = 1)偏好。我们的核心见解是,本地用户模型的梯度变化对给定类别的样本比例具有可区分的敏感性,尤其是对多数(少数)类。通过观察用户模型对某个类别的梯度敏感性,PPA 可以刻画该类别在用户本地数据集中的样本比例,从而暴露用户对该类别的偏好。FL 固有的统计异质性进一步促进了 PPA。我们使用四个数据集(MNIST、CIFAR10、RAF-DB 和 Products-10K)广泛评估了 PPA 的有效性。我们的结果表明,PPA 对 MNIST 和 CIFAR10 分别达到了 90% 和 98% 的 top-1 攻击准确率。更重要的是,在购物(即 Products-10K)和社交网络(即 RAF-DB)的真实商业场景中,PPA 在前一种情况下获得了 78% 的 top-1 攻击准确率,以推断最常订购的商品(即作为商业竞争对手),在后一种情况下获得了 88% 的 top-1 攻击准确率,以推断受害用户最常见的面部表情,例如厌恶。
引用
@article{arxiv.2202.04856,
title = {PPA: Preference Profiling Attack Against Federated Learning},
author = {Chunyi Zhou and Yansong Gao and Anmin Fu and Kai Chen and Zhiyang Dai and Zhi Zhang and Minhui Xue and Yuqing Zhang},
journal= {arXiv preprint arXiv:2202.04856},
year = {2022}
}