中文

XMAM:用矩阵透视模型以揭示联邦学习中的后门攻击

密码学与安全 2022-12-29 v1 分布式、并行与集群计算

摘要

联邦学习(FL)因其隐私保护能力而受到越来越多的关注。然而,基础算法 FedAvg 在遭受所谓后门攻击时十分脆弱。先前的研究者提出了若干鲁棒聚合方法。遗憾的是,这些聚合方法中有许多无法防御后门攻击。更有甚者,攻击者近期提出了一些隐藏方法,进一步提升了后门攻击的隐蔽性,使得所有现有的鲁棒聚合方法均告失效。为应对后门攻击的威胁,我们提出一种新的聚合方法——用矩阵透视模型(XMAM),以揭示后门攻击者提交的恶意局部模型更新。由于我们观察到 Softmax 层的输出在恶意更新与良性更新间呈现可区分的模式,我们聚焦于 Softmax 层的输出,后门攻击者难以在其中隐藏其恶意行为。具体而言,如同 X 光检查一般,我们使用一个矩阵作为输入来探查局部模型更新,以获取其 Softmax 层的输出。随后,我们通过聚类排除输出异常的更新。在服务器端无任何训练数据集的情况下,大量评估表明我们的 XMAM 能有效区分恶意与良性局部模型更新。例如,当其他方法在恶意客户端不超过 20% 时均无法防御后门攻击,我们的方法在黑盒模式下可容忍 45% 的恶意客户端,在投影梯度下降(PGD)模式下约 30%。此外,在自适应攻击下,结果表明即便存在 40% 的恶意客户端,XMAM 仍能完成全局模型训练任务。最后,我们分析了方法的筛选复杂度,结果显示 XMAM 比现有方法快约 10–10000 倍。

关键词

引用

@article{arxiv.2212.13675,
  title  = {XMAM:X-raying Models with A Matrix to Reveal Backdoor Attacks for Federated Learning},
  author = {Jianyi Zhang and Fangjiao Zhang and Qichao Jin and Zhiqiang Wang and Xiaodong Lin and Xiali Hei},
  journal= {arXiv preprint arXiv:2212.13675},
  year   = {2022}
}

备注

23 pages