中文

追溯联邦学习中恶意客户端的毒化攻击

计算机视觉与模式识别 2025-10-15 v2 密码学与安全

摘要

毒化攻击会破坏联邦学习(FL)的训练阶段,使得所学全局模型对攻击者选定的输入(称为目标输入)进行误分类。现有防御措施主要旨在保护FL的训练阶段,以确保所学全局模型无毒。然而,当客户端的本地训练数据高度非独立同分布(non-IID)或恶意客户端数量较大时,这些防御措施往往效果有限(我们的实验结果也证明了这一点)。本文提出FLForensics,即联邦学习的首个毒化鉴 forensics 方法。FLForensics 补充现有的训练阶段防御。具体而言,当训练阶段防御失败且已部署受毒化全局模型时,FLForensics 旨在在识别误分类的目标输入后,追溯执行毒化攻击的恶意客户端。我们理论上展示了在毒化攻击的正式定义下,FLForensics 能够准确区分良性客户端和恶意客户端。此外,我们实证性地展示了 FLForensics 在五个基准数据集上追溯现有和自适应毒化攻击的有效性。

关键词

引用

@article{arxiv.2407.07221,
  title  = {Tracing Back the Malicious Clients in Poisoning Attacks to Federated Learning},
  author = {Yuqi Jia and Minghong Fang and Hongbin Liu and Jinghuai Zhang and Neil Zhenqiang Gong},
  journal= {arXiv preprint arXiv:2407.07221},
  year   = {2025}
}

备注

Conference on Neural Information Processing Systems (NeurIPS) 2025