SoK: 联邦学习中投毒攻击与防御基准测试
密码学与安全
2025-02-07 v1 人工智能
机器学习
摘要
联邦学习(FL)通过保持数据隐私实现协作模型训练,但其去中心化的特性使其暴露于客户端数据投毒攻击(DPAs)和模型投毒攻击(MPAs),这些攻击会降低全局模型性能。虽然提出了许多防御方案,但其评估通常在孤立环境中进行,仅限于有限的攻击策略,引发对其有效性的疑虑。此外,现有研究忽视了防御措施对抗两类攻击的相互有效性,导致该领域呈碎片化。本文旨在为DPAs和MPAs提供统一的基准和分析,阐明这两种类似但略有区别的领域之间的区别。我们呈现了投毒攻击和防御策略的系统分类法,概述其设计、优势与局限。随后,在联邦学习算法和数据异构性上进行统一的比较评估,以验证其单独和相互的有效性,并得出用于设计原则和未来研究的关键见解。此外,我们构建了具有高模块性和可扩展性的统一基准框架FLPoison,评估15种代表性投毒攻击和17种防御策略,促进该领域的后续研究。代码已公开于 https://github.com/vio1etus/FLPoison。
引用
@article{arxiv.2502.03801,
title = {SoK: Benchmarking Poisoning Attacks and Defenses in Federated Learning},
author = {Heyi Zhang and Yule Liu and Xinlei He and Jun Wu and Tianshuo Cong and Xinyi Huang},
journal= {arXiv preprint arXiv:2502.03801},
year = {2025}
}