重审垂直联邦学习中的标签推断攻击:为何它们脆弱以及如何防御
机器学习
2026-03-20 v1 密码学与安全
摘要
垂直联邦学习 (VFL) 允许拥有顶层模型的活跃方与拥有底层模型的多个被动方协作。在此场景下,仅持有特征的被动方试图推断活跃方的私有标签,使标签推断攻击 (LIA) 成为重要威胁。先前的 LIA 研究声称,经过良好训练的底层模型能够有效表示标签。然而,我们表明,这种观点误导性且暴露了现有 LIA 的脆弱性。通过利用互信息,我们首次观察到 VFL 中的“模型补偿”现象。我们理论证明,在 VFL 中,层输出与标签之间的互信息随层深度而增加,表明底层模型主要提取特征信息,而顶层模型负责标签映射。基于此洞察,我们引入任务重新分配,显示现有 LIA 的成功实际上源于特征与标签之间的分布对齐。当这种对齐被破坏时,LIA 的性能会显著下降甚至完全失效。此外,调查了该洞察对防御的影响。我们提出一种基于层次调整的零开销防御技术。跨五个数据集和五个代表性模型架构的广泛实验表明,将切割层向前移动以增加顶层模型在整个模型中的比例,不仅能提高对 LIA 的抵抗力,还能提升其他防御措施的效果。
引用
@article{arxiv.2603.18680,
title = {Revisiting Label Inference Attacks in Vertical Federated Learning: Why They Are Vulnerable and How to Defend},
author = {Yige Liu and Dexuan Xu and Zimai Guo and Yongzhi Cao and Hanpin Wang},
journal= {arXiv preprint arXiv:2603.18680},
year = {2026}
}