NeFut Logo NeFut
EN 管理员登录

[AI学术] 当客户端被编排时:利用梯度操控击败联邦学习服务器的高效防御

发布于:2026-09-25 22:00 最后更新:2026-09-28 00:49
#AI #Machine Learning #optimization

联邦学习通过让客户端上传模型梯度而非原始数据,实现去中心化训练。现有防御大多假设攻击者是静态或独立的,但我们发现一种动态自适应攻击能够系统性绕过这些防御。我们提出 Fed-ADR 框架,其中一个恶意编排服务器(OS)实时协调一组异构的攻击客户端,既包括针对性攻击也包括非针对性攻击。OS 通过实时指令让恶意客户端调整其梯度更新,使其在逃避参数服务器(PS)防御的同时,显著降低全局模型性能或将训练导向攻击者设定的目标。

为抵御此类威胁,我们设计了检测机制:基于历史更新估计每个客户端的真实梯度,并在实时中识别出协同的异常行为,无需额外通信开销。随后引入原位恢复模块,在不重启训练的前提下恢复全局模型性能,保持收敛并将恢复时间降至最小。

实验在 MNIST、Fashion‑MNIST 和 CIFAR‑10 上进行。结果表明,Fed‑ADR 能将全局准确率从 90% 以上压低至低于 10%,成功绕过多种最新防御。当启用检测与恢复模块后,系统能够在数轮内识别出恶意客户端并将准确率恢复至 90% 以上,计算开销比从头重新训练至少降低 20 倍。

点评 本文指出协同攻击在联邦学习中的潜在危害,并提供了轻量级的检测与恢复方案,为实际部署的安全防护提供了重要参考。

原文链接: https://arxiv.org/abs/2609.27124

[h] 返回首页