跨仓储联邦学习中基于源推断的主数据审计
密码学与安全
2024-10-01 v1 人工智能
摘要
源推断攻击(SIA)是联邦学习(FL)中的一种方法,旨在识别用于本地模型训练的目标数据点所属的客户端。这使得中央服务器能够审计客户的数据用法。在跨仓储联邦学习中,客户端(仓储)收集来自多个主体(如个人、作家或设备)的数据,存在主体信息泄露的风险。主体成员推断攻击(SMIA)针对这一场景,旨在推断是否存在任何客户端使用来自目标主体的数据点进行训练。然而,现有SMIA结果受限且基于对攻击情景的强假设。因此,我们提出一种基于源推断的主体级源推断攻击(SLSIA),通过消除仅允许一个客户端使用目标数据点的关键约束,以及SMIA中对利用目标主体数据的客户端检测不准确的限制,实现了该攻击。攻击者位于服务器端,控制目标数据源,旨在检测使用来自目标主体的数据点的全部客户端。我们的策略利用二进制攻击分类器预测本地模型在来自目标主体的测试数据上返回的嵌入是否包含指示该客户端使用该主体数据进行训练的独特模式。为实现这一点,攻击者在使用来自目标主体的数据进行本地预训练模型后,利用它们来构建用于二进制攻击分类器的训练集。我们的SLSIA在三个数据集上显著优于先前方法。具体而言,SLSIA在50个目标主体上实现了最高平均准确率为0.88。分析嵌入分布和输入特征距离表明,主体稀疏的数据集更容易受到此类攻击。最后,我们提出使用项目级和主体级差分隐私机制来防御SLSIA。
引用
@article{arxiv.2409.19417,
title = {Subject Data Auditing via Source Inference Attack in Cross-Silo Federated Learning},
author = {Jiaxin Li and Marco Arazzi and Antonino Nocera and Mauro Conti},
journal= {arXiv preprint arXiv:2409.19417},
year = {2024}
}