中文

联邦学习中水印鲁棒性与辐射性可能存在矛盾

密码学与安全 2025-10-21 v1

摘要

联邦学习 (FL) 使大型语言模型 (LLM) 能够跨分布式数据源进行微调。随着这些数据源日益包含由 LLM 生成的文本,源头追踪变得对于问责和透明度至关重要。我们将 LLM 水印适用于 FL 中的数据源头追踪,其中一部分客户端在水印数据上计算局部更新,服务器将所有更新平均到全局 LLM。在此设置下,水印具有辐射性:即使在进行高置信度微调后,水印信号仍可被检测到。pp-值可达 102410^{-24},即使只有 6.6%6.6\% 的数据被水印标记。然而,服务器可充当希望在保持模型实用性的同时规避源头追踪的主动敌人。我们的观察是,由水印合成数据引起的更新相对于非水印更新呈现异常值。因此,敌人会应用强大的鲁棒聚合,以过滤这些异常值以及水印信号。所有评估的放射性水印都不抵抗这种主动过滤服务器。我们的工作表明,辐射性、鲁棒性和实用性之间存在根本性的权衡。

关键词

引用

@article{arxiv.2510.17033,
  title  = {Watermark Robustness and Radioactivity May Be at Odds in Federated Learning},
  author = {Leixu Huang and Zedian Shao and Teodora Baluta},
  journal= {arXiv preprint arXiv:2510.17033},
  year   = {2025}
}

备注

9 pages, 4 figures (not including citation and appendix) submitted to ICLR 2026