中文

当好奇者抛弃诚实:联邦学习并不隐私

机器学习 2023-04-14 v2 密码学与安全 分布式、并行与集群计算

摘要

在联邦学习(FL)中,当个人设备联合训练机器学习模型时,数据不会离开这些设备。相反,这些设备与协调训练的中心方(例如某公司)共享梯度、参数或其他模型更新。由于数据从不“离开”个人设备,FL 常被宣称为保护隐私。然而,最近研究表明这种保护只是薄薄的面具,因为即便是被动、诚实但好奇的攻击者观察梯度也能重建参与协议的个别用户的数据。本工作中,我们展示一种新颖的数据重建攻击,允许主动且不诚实的中心方从接收到的梯度中高效提取用户数据。尽管先前关于 FL 中数据重建的研究依赖于求解计算昂贵的优化问题,或对共享模型的架构或参数做出易被察觉的修改,在我们的攻击中,中心方在将共享模型权重发送给用户之前对其做出不显眼的更改。我们将攻击中修改后的权重称为陷阱权重。我们的主动攻击者能够完美恢复用户数据,即零误差,即便这些数据来自同一类别。恢复几乎零成本:攻击不需要复杂优化目标。相反,我们的攻击者利用模型梯度固有的数据泄漏,并通过陷阱权重恶意改变共享模型的权重来简单放大该效应。这些特性使我们的攻击可扩展到使用大迷你批数据训练的全连接与卷积深度神经网络。例如,对于高维视觉数据集 ImageNet,我们从大到 100 个数据点的迷你批中完美重建超过 50% 的训练数据点。

关键词

引用

@article{arxiv.2112.02918,
  title  = {When the Curious Abandon Honesty: Federated Learning Is Not Private},
  author = {Franziska Boenisch and Adam Dziedzic and Roei Schuster and Ali Shahin Shamsabadi and Ilia Shumailov and Nicolas Papernot},
  journal= {arXiv preprint arXiv:2112.02918},
  year   = {2023}
}