中文

利用 ARM TrustZone 保护联邦学习系统免受推理攻击

密码学与安全 2022-10-18 v4 人工智能

摘要

联邦学习(FL)在保持个人数据留存于用户本地的前提下训练机器学习模型,开辟了新前景。具体而言,在 FL 中,模型在用户设备上训练,仅将模型更新(即梯度)发送至中心服务器以进行聚合。然而,近年来发表的大量从梯度中泄露隐私数据的推理攻击,凸显了设计有效保护机制以激励 FL 规模化采用的必要性。尽管已有在服务器端缓解这些攻击的方案,但在保护用户免受客户端攻击方面进展甚少。在此背景下,在客户端使用可信执行环境(TEE)是最具前景的方案之一。然而,现有框架(如 DarkneTZ)需要静态地将机器学习模型的大部分放入 TEE,才能有效抵御复杂攻击或组合攻击。我们提出 GradSec,一种仅将机器学习模型的敏感层(静态或动态地)置于 TEE 中加以保护的方案,从而相较于最先进的同类方案,分别将可信计算基(TCB)大小与整体训练时间最多降低 30% 和 56%。

关键词

引用

@article{arxiv.2208.05895,
  title  = {Shielding Federated Learning Systems against Inference Attacks with ARM TrustZone},
  author = {Aghiles Ait Messaoud and Sonia Ben Mokhtar and Vlad Nitu and Valerio Schiavoni},
  journal= {arXiv preprint arXiv:2208.05895},
  year   = {2022}
}

备注

This publication incorporates results from the VEDLIoT project, which received funding from the European Union's Horizon 2020 research and innovation programme under grant agreement No 957197