Verifiably Forgotten? Gradient Differences Still Enable Data Reconstruction in Federated Unlearning
密码学与安全
2025-05-19 v1
摘要
联邦取消学习(FU)已成为数据隐私法规的关键合规机制,要求取消学习的客户端在数据删除请求后向审计员提供可验证的联邦取消学习证明(PoFU)。然而,我们发现了一个显著的隐私漏洞:当梯度差异用作PoFU时,诚实但好奇的审计员可能利用梯度差异与被遗忘样本之间的数学相关性来重建后者。如果这种重建是可行的,则面临三个关键挑战:(i)审计员对客户端数据访问受限,(ii)来自单个PoFU的样本有限,(iii)梯度差异的高维冗余。为克服这些挑战,我们提出了Inverting Gradient difference to Forgotten data(IGF),一种新型基于学习的重建攻击框架,采用奇异值分解(SVD)进行降维和特征提取。IGF包含一个针对像素级反向模型的定制设计,通过复合损失函数捕获结构和语义线索进行优化。这使得对大规模样本的高效且高保真度重建成为可能,超越了现有方法。为抵消这一新型攻击,我们设计了一种正交隐写防御,既保留PoFU验证实用性,又防止敏感被遗忘数据重建。实验在多个数据集上验证了攻击和防御的有效性。代码已公开于 https://anonymous.4open.science/r/IGF。
引用
@article{arxiv.2505.11097,
title = {Verifiably Forgotten? Gradient Differences Still Enable Data Reconstruction in Federated Unlearning},
author = {Fuyao Zhang and Wenjie Li and Yurong Hao and Xinyu Yan and Yang Cao and Wei Yang Bryan Lim},
journal= {arXiv preprint arXiv:2505.11097},
year = {2025}
}