联邦学习中的来源推断攻击
密码学与安全
2021-09-14 v1 分布式、并行与集群计算
机器学习
摘要
联邦学习(FL)已成为一种有前景的隐私感知范式,允许多个客户端在不共享其私有数据的情况下联合训练模型。最近,许多研究表明FL易受成员推断攻击(MIA)的攻击,这类攻击可区分给定模型的训练成员与非成员。然而,现有MIA忽略了训练成员的来源,即哪个客户端拥有该训练成员的信息,而在FL中探索超越所有客户端样本成员隐私的来源隐私至关重要。来源信息的泄露会导致严重的隐私问题。例如,若识别出为COVID-19大流行FL模型训练做出贡献的医院,当该医院位于高风险地区时,该医院数据记录的所有者更易遭受歧视。本文提出一种称为来源推断攻击(SIA)的新推断攻击,可对训练成员的来源进行最优估计。具体地,我们创新性地采用贝叶斯视角证明,诚实但好奇的服务器可在不违反FL协议的情况下发起SIA以窃取训练成员的非平凡来源信息。服务器利用本地模型在训练成员上的预测损失来有效且非侵入地实现攻击。我们在一个合成数据集和五个真实数据集上进行了大量实验以评估SIA中的关键因素,结果表明所提来源推断攻击的有效性。
引用
@article{arxiv.2109.05659,
title = {Source Inference Attacks in Federated Learning},
author = {Hongsheng Hu and Zoran Salcic and Lichao Sun and Gillian Dobbie and Xuyun Zhang},
journal= {arXiv preprint arXiv:2109.05659},
year = {2021}
}
备注
This paper has been accepted by ICDM 2021