联邦学习(FL)允许客户端在不集中数据的情况下进行协作模型训练,这使其成为一种广泛采用的隐私增强技术(PET)。尽管FL具备隐私优势,但仍然容易受到由组织者驱动的隐私攻击。
本文研究了一种尚未被充分探讨的威胁,即不诚实的组织者故意操控聚合过程,以诱导特定客户端的本地模型产生针对性过拟合。尽管以往的研究主要集中于减少训练过程中的信息泄露,我们强调在客户端早期检测针对性过拟合的重要性,以便客户端在造成重大损害之前能够断开连接。
为此,我们提出了三种检测技术——标签翻转、后门触发器注入和模型指纹识别——使客户端能够验证全局聚合的完整性。
我们在多个数据集和攻击场景下评估了这些方法。在单客户端攻击中,所有三种方法在1-2个训练轮次内检测到组织者诱导的过拟合,F1分数高达0.7。可扩展性实验进一步表明,检测效果受到群体组成和方法参数的影响。
这些结果表明,客户端完整性测试可以提供早期、有效且可扩展的检测,从而支持FL系统的更安全部署。
博主点评: 本文针对联邦学习中的针对性过拟合问题提出了切实可行的检测方法,强调了客户端主动防御的重要性。通过多种检测技术的结合,研究不仅提高了系统的安全性,还为未来的隐私保护技术提供了新的思路。有效的检测机制无疑将推动联邦学习的广泛应用。