联邦学习通过让客户端上传模型梯度而非原始数据,实现去中心化训练。现有防御大多假设攻击者是静态或独立的,但我们发现一种动态自适应攻击能够系统性绕过这些防御。我们提出 Fed-ADR 框架,其中一个恶意编排服务器(OS)实时协调一组异构的攻击客户端,既包括针对性攻击也包括非针对性攻击。OS 通过实时指令让恶意客户端调整其梯度更新,使其在逃避参数服务器(PS)防御的同时,显著降低全局模型性能或将训练导向攻击者设定的目标。
为抵御此类威胁,我们设计了检测机制:基于历史更新估计每个客户端的真实梯度,并在实时中识别出协同的异常行为,无需额外通信开销。随后引入原位恢复模块,在不重启训练的前提下恢复全局模型性能,保持收敛并将恢复时间降至最小。
实验在 MNIST、Fashion‑MNIST 和 CIFAR‑10 上进行。结果表明,Fed‑ADR 能将全局准确率从 90% 以上压低至低于 10%,成功绕过多种最新防御。当启用检测与恢复模块后,系统能够在数轮内识别出恶意客户端并将准确率恢复至 90% 以上,计算开销比从头重新训练至少降低 20 倍。
点评 本文指出协同攻击在联邦学习中的潜在危害,并提供了轻量级的检测与恢复方案,为实际部署的安全防护提供了重要参考。