面向理解联邦学习中的对抗可迁移性
机器学习
2024-11-22 v2 计算机视觉与模式识别
摘要
我们研究联邦学习(FL)中的一种特定安全风险:一组恶意客户端在训练期间通过伪装身份、充当良性客户端而影响模型,但随后切换到对抗角色。它们使用曾作为训练集一部分的数据训练替代模型,并对联邦模型发起可迁移对抗攻击。此类攻击因客户端初始看似良性而微妙且难以检测。我们解决的关键问题是:FL系统对此类隐蔽攻击的鲁棒性如何,尤其相较于传统集中式学习系统?我们通过实验表明,所提攻击对当前FL系统构成高安全风险。仅使用客户端3%的数据,我们实现了超过80%的最高攻击率。为进一步全面理解FL系统在可迁移攻击中面临的挑战,我们针对一系列配置下的FL迁移鲁棒性提供了综合分析。令人惊讶的是,FL系统展现出高于集中式对应系统的鲁棒性,尤其在两系统均同等擅长处理常规非恶意数据时。我们将此增强的鲁棒性归因于两个主要因素:1)去中心化数据训练:每个客户端在自己的数据上训练模型,降低了任一恶意客户端的整体影响。2)模型更新平均:各客户端的更新被平均,进一步稀释任何恶意改动。实际实验与理论分析均支持我们的结论。该研究不仅揭示了FL系统对隐藏攻击的韧性,也为其未来应用与发展提出了重要考量。
引用
@article{arxiv.2310.00616,
title = {Towards Understanding Adversarial Transferability in Federated Learning},
author = {Yijiang Li and Ying Gao and Haohan Wang},
journal= {arXiv preprint arXiv:2310.00616},
year = {2024}
}
备注
Published in Transactions on Machine Learning Research (TMLR) (11/2024)