Scale-MIA:一种基于隐空间重建、可扩展的针对安全联邦学习的模型逆向攻击
机器学习
2024-12-02 v3
摘要
联邦学习以其保护参与者数据隐私的能力而著称。然而,近期出现的模型逆向攻击(MIA)表明,恶意参数服务器可以从模型更新中重建个体用户的本地数据样本。最先进的攻击要么依赖计算密集的迭代优化方法来重建每个输入批次,难以扩展,要么涉及恶意参数服务器在全局模型架构前添加额外模块,使得攻击过于显眼且易被检测。为克服这些局限,我们提出 Scale-MIA,一种新颖的 MIA,能够高效且准确地从聚合后的模型更新中重建本地训练样本,即使系统受到鲁棒的安全聚合(SA)协议保护。Scale-MIA 利用模型的内部架构,并将隐空间识别为泄露隐私的关键层。Scale-MIA 将复杂的重建任务分解为创新的两步过程。第一步是利用专门设计的线性层,通过闭式反演机制从聚合模型更新中重建隐空间表示(LSR)。然后在第二步中,将 LSR 输入微调的生成式解码器以重建整个输入批次。我们在常用机器学习模型上实现了 Scale-MIA,并在多种设置下进行了全面实验。结果表明,与最先进的 MIA 相比,Scale-MIA 在不同数据集上均取得优异性能,在更大规模下展现出高重建率、准确性和攻击效率。我们的代码见 https://github.com/unknown123489/Scale-MIA。
引用
@article{arxiv.2311.05808,
title = {Scale-MIA: A Scalable Model Inversion Attack against Secure Federated Learning via Latent Space Reconstruction},
author = {Shanghao Shi and Ning Wang and Yang Xiao and Chaoyu Zhang and Yi Shi and Y. Thomas Hou and Wenjing Lou},
journal= {arXiv preprint arXiv:2311.05808},
year = {2024}
}
备注
Accepted by Network and Distributed System Security (NDSS) Symposium 2025