中文

源推断攻击:联邦学习中超越成员推断攻击的隐私威胁

密码学与安全 2023-10-03 v1

摘要

联邦学习(FL)是一种流行的促进隐私感知机器学习的方法,因为它允许多个客户端协作训练全局模型而不授予他人对其私有数据的访问权。然而,已知 FL 可能易受成员推断攻击(MIAs)的攻击,即全局模型的训练记录可与测试记录区分开。令人惊讶的是,聚焦于源推断问题研究的工作似乎匮乏。我们还观察到,识别训练记录的源客户端可能导致超出 MIAs 的隐私泄露。例如,考虑一个多个医院联合训练 COVID-19 诊断模型的 FL 应用,成员推断攻击者可以识别已用于训练的医疗记录,而任何对源医院的额外识别可使来自该特定医院的患者更易受歧视。为贡献于文献空白,我们迈出调查 FL 中源隐私的第一步。具体地,我们提出一种新的推断攻击(以下称为源推断攻击——SIA),旨在使诚实但好奇的服务器识别训练记录的源客户端。所提出的 SIA 利用贝叶斯定理使服务器以非侵入方式实施攻击,且不偏离定义的 FL 协议。我们随后在三种不同 FL 框架下评估 SIA,表明在现有 FL 框架中,共享梯度、模型参数或公共数据集上预测的客户端会向服务器泄露此类源信息。我们还在各种数据集上进行广泛实验以调查 SIA 中的关键因素。实验结果验证了所提出 SIA 的有效性。

关键词

引用

@article{arxiv.2310.00222,
  title  = {Source Inference Attacks: Beyond Membership Inference Attacks in Federated Learning},
  author = {Hongsheng Hu and Xuyun Zhang and Zoran Salcic and Lichao Sun and Kim-Kwang Raymond Choo and Gillian Dobbie},
  journal= {arXiv preprint arXiv:2310.00222},
  year   = {2023}
}

备注

Accepted by IEEE Transactions on Dependable and Secure Computing