#byzantine-robust

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Harsh Kasyap, Anil Kumar Pradhan, Ugur Ilker Atmaca, Graham Cormode, Carsten Maple

联邦学习(FL)允许多个客户端协作训练机器学习模型,同时保留数据本地性,从而增强用户隐私。然而,传统的FL框架依赖中心化聚合服务器,并假设客户端是诚实但好奇的,这使其易受服务器端推理和客户端投毒攻击。先前的工作虽然探索了安全且拜占庭鲁棒的FL协议,但它们在隐私、完整性和可验证性之间存在根本性权衡,并且由于大量使用密码学原语而产生了巨大的计算和通信开销。本文提出PRoVeFL——一个新颖的模块化FL框架,兼具隐私保护、拜占庭鲁棒性和可验证聚合。PRoVeFL利用多服务器架构和多方全同态加密:每个客户端加密其本地模型更新并将加密份额分发给所有服务器。这种设计实现了混合计算模型,在严格隐私约束下将密文操作巧妙地卸载到明文域,以高效评估复杂的统计聚合规则。PRoVeFL兼容多种最先进的拜占庭鲁棒聚合算法(如Krum、Trimmed Mean、FLTrust、范数裁剪、MESAS等),并通过可验证性机制进一步增强它们,该机制仅需信任至少一个诚实服务器。我们在不同设置下进行了评估,证明了其在参数数量和参与者数量变化时的可扩展性。与先前基于分布式信任且具有可比安全性的工作Prio和ELSA相比,PRoVeFL的运行时分别提高了最多100倍和10倍。

💡 推荐理由: 该工作直接解决了联邦学习中隐私、鲁棒性与可验证性难以兼得的痛点,为安全且实用的联邦学习系统设计提供了新思路,尤其适合需要高安全保证的敏感数据场景。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaoyu Cao, Minghong Fang, Jia Liu 0002, Neil Zhenqiang Gong

联邦学习作为一种分布式机器学习范式,允许多个客户端在不共享原始数据的情况下协作训练全局模型。然而,拜占庭鲁棒性问题是其面临的主要安全挑战之一:当存在一定数量的恶意客户端时,它们可以通过精心构造的本地模型更新来破坏全局模型的质量。现有的拜占庭鲁棒联邦学习方法通常依赖服务提供商对客户端更新进行统计分析,如修剪异常值或计算中位数,但恶意客户端仍能通过构造与正常更新方向相似但幅度极大的更新来绕过检测,因为这些方法缺乏一个可信任的基准。 本文提出 FLTrust,一种新的拜占庭鲁棒联邦学习方法,其核心思想是让服务提供商自身引导信任。具体而言,服务提供商预先收集一个干净的、小规模的训练数据集(称为根数据集),并基于此维护一个服务器模型。在每个通信轮次中,服务提供商首先计算服务器模型更新(即基于根数据集计算的梯度更新),然后为每个客户端本地模型更新分配一个信任分数:如果客户端更新的方向与服务器模型更新的方向偏离越大,则信任分数越低。接着,服务提供商对客户端更新进行幅度归一化,使其与服务器模型更新位于同一超球面上,从而限制恶意客户端通过大幅度更新造成的影响。最后,服务提供商以信任分数为权重,计算归一化后客户端更新的加权平均值作为全局模型更新,并更新全局模型。 FLTrust 不依赖对客户端数量的假设,且不要求客户端数据独立同分布。实验在六个不同领域的数据集上进行,包括图像分类、文本分类等,结果表明 FLTrust 能够有效防御现有的多种攻击(如模型替换攻击、后门攻击)以及针对性的强自适应攻击。该方法的主要贡献在于引入了基于服务提供商自身数据的信任引导机制,为联邦学习提供了新的安全基线。

💡 推荐理由: 联邦学习在隐私敏感场景广泛应用,但拜占庭攻击威胁模型安全性。FLTrust 提供了一种无需大修改即可部署的轻量级防御思路,通过服务商自持的干净数据集建立信任锚点,有效对抗恶意客户端,对构建可信联邦学习系统具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zehui Tang, Yuchen Liu, Feihu Huang

本文提出了一种针对联邦学习(FL)中拜占庭攻击的多层防御自适应聚合方法(AdaBFL)。联邦学习允许客户端在不共享原始数据的情况下协作训练模型,但其分布式特性使其容易受到投毒攻击,恶意客户端可能提交损坏的模型以操纵全局模型。现有的拜占庭鲁棒方法要么无法平衡对抗多种攻击类型,要么依赖服务器持有数据集。为此,AdaBFL设计了一个新颖的三层防御机制:第一层通过统计检测异常更新,第二层采用加权平均聚合,第三层自适应调整各防御算法的权重以应对复杂攻击。该方法在非凸非独立同分布(non-iid)数据设置下提供了收敛性保证。在多个数据集上的实验表明,AdaBFL在防御效果上优于对比算法,且能有效应对多种攻击类型的混合场景。研究贡献包括:提出自适应多层防御框架、证明收敛性、以及实验验证鲁棒性。适合联邦学习安全研究者及关注隐私保护与鲁棒性的工程师阅读。

💡 推荐理由: 联邦学习中的投毒攻击是实际部署的主要威胁,现有防御往往顾此失彼。AdaBFL的自适应多层机制突破了单一防御的局限,为构建实用化鲁棒聚合方案提供了新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)