SoK:论联邦学习中的梯度泄漏
密码学与安全
2025-02-06 v2 人工智能
摘要
联邦学习(FL)促进了多个客户端之间的协作模型训练,而无需暴露原始数据。然而,最近的研究表明,客户端的私有训练数据可以从 FL 中共享的梯度被重构出来,这种漏洞被称为梯度反演攻击(GIAs)。尽管 GIA 在理想设置和辅助假设下已被证明有效,但它们对实际 FL 系统的实际效力仍未得到充分探索。为了填补这一空白,我们在本文中对 GIA 进行了全面研究。我们从对 GIA 的调查开始,建立了一个时间线来追溯其演变,并开发了一个系统化方法以揭示其固有的威胁。通过重新思考实际 FL 系统中的 GIA,我们确定了影响 GIA 有效性的三个基本方面:训练设置、模型和后处理。在这些方面的指导下,我们在不同设置下对 SOTA GIA 进行了广泛的理论和实证评估。我们的发现强调,GIA 明显受到限制、脆弱且易于防御。具体而言,GIA 在应对实际的本地训练设置时表现出固有的局限性。此外,其有效性对训练好的模型高度敏感,甚至应用于梯度的简单后处理技术也可以作为有效的防御。我们的工作为 GIA 在实际 FL 系统中的有限威胁提供了重要见解。通过纠正先前的误解,我们希望能激发对这一主题更准确、更现实的调查。
引用
@article{arxiv.2404.05403,
title = {SoK: On Gradient Leakage in Federated Learning},
author = {Jiacheng Du and Jiahui Hu and Zhibo Wang and Peng Sun and Neil Zhenqiang Gong and Kui Ren and Chun Chen},
journal= {arXiv preprint arXiv:2404.05403},
year = {2025}
}
备注
Accepted to USENIX Security'25