中文

在经差分隐私与安全聚合强化的联邦学习中重构个体数据点

密码学与安全 2023-04-14 v2 机器学习

摘要

联邦学习(FL)是用户联合训练机器学习模型的框架。FL 被宣传为一种增强隐私的技术(PET),提供数据最小化:数据从不“离开”个人设备,用户仅与协调分布式训练的服务器(如某公司)共享模型更新。尽管已有工作表明在原始 FL 中恶意服务器可从模型更新中提取用户隐私数据,本文更进一步,证明即便在协议经强化的版本中,恶意服务器仍可重构用户数据。更确切地说,我们提出一种针对受分布式差分隐私(DDP)与安全聚合(SA)保护的 FL 的攻击。我们的攻击方法基于引入偏离协议的水军设备,以暴露个体用户数据供服务器重构。该攻击漏洞的根本原因在于权力失衡:服务器编排整个协议,而用户对其他参与协议用户的选择几乎无保障。进而,我们讨论了 FL 中隐私保障的需求。我们得出结论,用户仅应在信任服务器时参与协议,或应施加本地原语如本地 DP,将权力从服务器转移;然而,后者方法在训练模型性能退化方面带来显著开销,使其不太可能在实践中部署。

关键词

引用

@article{arxiv.2301.04017,
  title  = {Reconstructing Individual Data Points in Federated Learning Hardened with Differential Privacy and Secure Aggregation},
  author = {Franziska Boenisch and Adam Dziedzic and Roei Schuster and Ali Shahin Shamsabadi and Ilia Shumailov and Nicolas Papernot},
  journal= {arXiv preprint arXiv:2301.04017},
  year   = {2023}
}