谁泄露了模型?可问责联邦学习中的知识产权侵权追踪
密码学与安全
2023-12-07 v1
摘要
联邦学习 (FL) 作为一种有效的协作学习框架出现,用于协调来自海量分布式客户端的训练数据和计算资源。这种协作产生了以模型参数为代表的非平凡知识产权 (IP),应由整个参与方共同保护和共享,而非由单个用户独占。同时,FL 的分布式特性使得恶意客户端能够方便地通过非法模型泄露给未授权的第三方来侵犯知识产权。为了阻止此类知识产权泄露,必须在共享模型中使知识产权可识别,并定位首先泄露它的匿名侵权者。这些挑战共同要求实现可问责联邦学习,这需要模型具有可验证的所有权,并能在泄露发生时揭示侵权者的身份。在本文中,我们提出了可解码唯一水印 (DUW),以符合可问责 FL 的要求。具体而言,在 FL 的每一轮中,在全局模型发送给客户端之前,DUW 通过利用基于后门的水印注入,将一个客户端唯一的密钥编码到模型中。为了识别泄露模型的侵权者,DUW 检查模型并验证触发器是否能被解码为相应的密钥。大量实证结果表明,DUW 高效且鲁棒,在异构 FL 设置下,对 Digits、CIFAR-10 和 CIFAR-100 数据集实现了超过 99% 的水印成功率,并且即使在常见的水印移除尝试后,也能以 100% 的准确率识别出 IP 侵权者。
引用
@article{arxiv.2312.03205,
title = {Who Leaked the Model? Tracking IP Infringers in Accountable Federated Learning},
author = {Shuyang Yu and Junyuan Hong and Yi Zeng and Fei Wang and Ruoxi Jia and Jiayu Zhou},
journal= {arXiv preprint arXiv:2312.03205},
year = {2023}
}