中文

针对联邦学习中梯度反转攻击的影子防御

机器学习 2025-06-23 v1 人工智能 密码学与安全 计算机视觉与模式识别

摘要

联邦学习(FL)已成为隐私保护分布式训练的变革性框架,允许客户端在不共享本地数据的情况下协同训练全局模型。这在医疗等敏感领域尤为关键,因保护患者数据至关重要。然而,隐私泄露仍是关键挑战,因模型更新的通信可被潜在敌手利用。梯度反转攻击(GIA)即允许敌手近似用于训练的梯度并重建训练图像,从而窃取患者隐私。现有防御机制遮蔽梯度,却缺乏对哪些梯度或哪些图像信息最易受此类攻击的细致理解。这些非针对性校准扰动要么导致隐私保护过度而影响模型准确率,要么保护不足无法妥善保护敏感信息。因此,我们引入一种框架,通过利用具有可解释性的影子模型识别敏感区域,从而实现更精准的、针对样本的噪声注入。我们的防御策略在ChestXRay数据集上相较于无防御情形下分别实现了3.73的PSNR差异和0.2的SSIM值,在EyePACS数据集上分别为2.78的PSNR差异和0.166的SSIM值。此外,它还能显著降低对模型性能的负面影响,与当前最先进方法相比,F1分数下降不到1%。我们的广泛实验在多种医学图像类型上验证了所提框架的普适性。FedAvg的稳健防御改进在LPIPS和SSIM指标上 consistently 超过1.5倍。该方法还能提供对各种GIA类型的通用防御,尤其针对图像中的敏感区域。

关键词

引用

@article{arxiv.2506.15711,
  title  = {Shadow defense against gradient inversion attack in federated learning},
  author = {Le Jiang and Liyan Ma and Guang Yang},
  journal= {arXiv preprint arXiv:2506.15711},
  year   = {2025}
}