个性化联邦学习中的后门攻击可行性研究
密码学与安全
2024-04-09 v2 人工智能
摘要
现有研究主要关注通用联邦学习场景下的后门攻击与防御,其中所有客户端协作训练单一全局模型。Qin等人(2023)近期的研究标志着对个性化联邦学习(pFL)场景中后门攻击的初步探索,在pFL中每个客户端基于其本地数据构建个性化模型。值得注意的是,该研究表明具有参数解耦的pFL方法能显著增强对后门攻击的鲁棒性。然而,本文中我们指出,具有参数解耦的pFL方法仍易受后门攻击。这类pFL方法的抗性源于恶意客户端与良性客户端之间分类器的异质性。我们分析了异质分类器的两个直接成因:(1)客户端间天然存在数据异质性;(2)恶意客户端的投毒进一步加剧了数据异质性。针对这些问题,我们提出一种双管齐下的攻击方法BapFL,包含两种简单而有效的策略:(1)仅投毒特征编码器而保持分类器固定;(2)通过引入噪声使分类器多样化以模拟良性客户端。在三个基准数据集上不同条件下的大量实验证明了我们所提攻击的有效性。此外,我们评估了六种广泛使用的防御方法的有效性,发现即便在最佳防御Multi-Krum存在的情况下,BapFL仍构成显著威胁。我们希望能启发pFL场景中攻击与防御策略的进一步研究。代码见:https://github.com/BapFL/code。
引用
@article{arxiv.2307.15971,
title = {You Can Backdoor Personalized Federated Learning},
author = {Tiandi Ye and Cen Chen and Yinggui Wang and Xiang Li and Ming Gao},
journal= {arXiv preprint arXiv:2307.15971},
year = {2024}
}
备注
Submitted to TKDD