联邦学习(FL)允许多个客户端在服务器协调下协同训练全局机器学习模型,而无需交换私有训练数据。然而,其分布式特性使其容易受到投毒攻击:恶意客户端可通过发送篡改后的本地模型更新来操纵全局模型。为此,学术界提出了多种针对拜占庭故障的鲁棒聚合规则(如Trimmed-mean、Median等),以抵御此类攻击。但现有方法仍可能被高级攻击绕过,或依赖关于服务器行为的不可实现假设。本文提出一个关键观点:无需设计新的拜占庭鲁棒聚合规则,而是可以通过增强已有成熟聚合规则的鲁棒性来保障联邦学习的安全。作者提出了FoundationFL这一新型防御机制:服务器在收到客户端的本地模型更新后,先生成合成更新(synthetic updates),然后将客户端模型更新与合成更新一起输入现有拜占庭鲁棒基础聚合规则(如Trimmed-mean或Median)进行组合。文章从理论上证明了FoundationFL在拜占庭设置下的收敛性能,并在多个真实数据集上进行了全面实验,验证了其有效性。核心贡献在于:1)重新思考联邦学习防御策略,避免重复设计复杂规则;2)通过合成更新与基础聚合器结合,提高鲁棒性且易于实现;3)提供了理论收敛保证和实证验证。适合联邦学习安全研究者、隐私保护机器学习工程师以及关注对抗性投毒防御的安全从业者阅读。
💡 推荐理由: 该研究为联邦学习投毒攻击防御提供了新思路,无需发明新聚合器,通过服务器生成合成更新即可增强现有方法的鲁棒性,有助降低防御设计成本并提升实用安全性。
🎯 建议动作: 研究跟进