从稀疏聚合视角重新审视联邦推荐中的拜占庭鲁棒性
密码学与安全
2025-01-09 v2 人工智能
分布式、并行与集群计算
机器学习
摘要
为了在推荐系统中保护用户隐私,基于联邦学习(FL)的联邦推荐(FR)应运而生,它将个人数据保留在本地客户端,并协作更新模型。与 FL 不同,FR 具有独特的稀疏聚合机制,其中每个 item 的 embedding 仅由部分客户端更新,而非一般 FL 密集聚合中的全部客户端。近期,作为 FL 的一项基本原则,模型安全性受到了越来越多的关注,尤其是拜占庭攻击,即恶意客户端可以发送任意更新。探索 FR 的拜占庭鲁棒性问题尤为关键,因为在应用 FR 的领域(如电子商务)中,恶意客户端很容易通过注册新账号被注入。然而,现有的拜占庭研究工作忽略了 FR 独特的稀疏聚合,使其不适用于本问题。因此,我们首次从稀疏聚合的视角研究 FR 上的拜占庭攻击,这并非易事:目前尚不清楚如何在稀疏聚合下定义拜占庭鲁棒性,以及在有限的知识/能力下如何设计拜占庭攻击。在本文中,我们通过将单个 item 的聚合定义为最小执行单元,重新表述了稀疏聚合下的拜占庭鲁棒性。然后,我们提出了一族有效的攻击策略,命名为 Spattack,该策略利用了稀疏聚合中的漏洞,并根据攻击者的知识和能力进行分类。大量实验结果表明,Spattack 能够在少数恶意客户端的情况下有效阻止收敛甚至突破防御,为 FR 系统的安全敲响了警钟。
引用
@article{arxiv.2501.03301,
title = {Rethinking Byzantine Robustness in Federated Recommendation from Sparse Aggregation Perspective},
author = {Zhongjian Zhang and Mengmei Zhang and Xiao Wang and Lingjuan Lyu and Bo Yan and Junping Du and Chuan Shi},
journal= {arXiv preprint arXiv:2501.03301},
year = {2025}
}
备注
accepted by AAAI 2025