劫掠联邦:在联邦学习中利用修改模型直接获取私有数据
机器学习
2022-03-21 v2 密码学与安全
摘要
联邦学习因其对用户隐私与效率的承诺而迅速流行。先前工作表明,联邦梯度更新包含可用于在某些情形下近似恢复用户数据的信息。这些先前的用户隐私攻击范围有限,且无法扩展到即便仅聚合少量数据点的梯度更新,致使一些人认为在现实训练机制下数据隐私依然完好。在本文中,我们引入一种基于对所共享模型架构进行微小但恶意修改的新威胁模型,使服务器无需求解困难逆问题即可从梯度更新中直接获得用户数据的逐字副本。即便是聚合于大批次的用户数据——此前方法无法提取有意义内容——也能被这些微小修改的模型重建。
引用
@article{arxiv.2110.13057,
title = {Robbing the Fed: Directly Obtaining Private Data in Federated Learning with Modified Models},
author = {Liam Fowl and Jonas Geiping and Wojtek Czaja and Micah Goldblum and Tom Goldstein},
journal= {arXiv preprint arXiv:2110.13057},
year = {2022}
}
备注
First two authors contributed equally