👥 作者: Yuki Itabashi, Hiroto Sawada, Mare Hirose, Shoko Imaizumi, Hitoshi Kiya
联邦学习允许各方在不共享原始数据的情况下协作训练模型,但近期研究表明,攻击者可以从共享的模型更新中重建训练图像,即梯度泄漏攻击。为缓解此问题,本文提出了一种双重混淆方法,通过联合混淆更新信息和训练图像来增强对图像重建攻击的鲁棒性。该方法结合了两种技术:一种基于随机二进制权重的梯度鲁棒性增强技术,随机将部分梯度元素置为零,从而减少攻击者可获取的原始梯度信息;另一种是图像加密技术,通过对训练图像进行加密,降低重建图像的视觉可解释性。这两种技术提供互补的保护,在攻击者可利用的梯度信息量和重建图像的视觉质量上形成双重屏障。此外,图像加密技术允许每个客户端和每张图像使用独立的密钥,无需显式共享密钥,简化了密钥管理。实验在Vision Transformer (ViT)上进行图像分类任务,并采用注意力隐私泄漏(APRIL)攻击进行评估。结果表明,在所评估的设置下,所提方法显著减少了APRIL恢复出的视觉信息,且未造成除图像加密自身引起的分类性能下降之外的额外退化。尽管该组合不提供绝对的安全保证,但实验结果证明了将梯度修改与图像加密相结合在隐私增强联邦学习中的潜在价值。该研究为联邦学习隐私保护提供了新的思路,特别适合对训练数据隐私要求较高的场景,如医疗影像、人脸识别等敏感图像处理任务。
💡 推荐理由: 联邦学习面临严重的梯度泄漏威胁,本文提出的双重混淆策略结合梯度稀疏化与图像加密,提供了一种实用且易于实现的防御思路,有助于实际部署中缓解图像重建攻击。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Torsten Krauß, Alexandra Dmitrienko
联邦学习(Federated Learning, FL)通过在不共享原始数据的情况下协作训练模型,能够保护数据隐私、降低通信开销,并利用多样化的数据源提升模型性能。然而,FL 面临多种安全威胁,包括无目标投毒攻击(untargeted poisoning attacks)和具有隐蔽性的目标后门攻击(targeted backdoor attacks)。后门攻击尤其难以防御,因为攻击者可以在训练过程中注入恶意更新,使模型在特定触发条件下产生错误预测,而在正常输入下表现正常。现有的防御方法虽然在特定场景下有效,但往往基于过于简单的威胁模型,忽略了现实世界中攻击者可能具备的自适应能力,同时也未充分考虑不同客户端之间数据分布的非独立同分布(non-IID)特性。为此,本文提出一种名为 MESAS 的防御机制,旨在针对自适应攻击者提供鲁棒的投毒防御。虽然论文摘要未详细展开 MESAS 的具体技术细节,但从标题和摘要推断,该方法可能结合了异常检测、聚合规则改进或鲁棒学习策略,以在存在恶意客户端的情况下仍能保持全局模型的完整性和准确性。该研究的主要贡献在于:1)提出一种能够抵抗自适应攻击者的新型防御框架,填补了现有方法在对抗动态威胁模型方面的空白;2)考虑了非独立同分布数据对防御效果的影响,使方案更贴近实际部署场景;3)通过实验验证了 MESAS 在各类投毒攻击下的有效性,尤其是在传统防御失效的场景中表现出更强的鲁棒性。本文适合联邦学习安全研究者、隐私保护机器学习工程师以及关注分布式学习系统防御策略的安全从业者阅读。由于当前仅有论文摘要,具体实验设置、对比基线和量化结果尚不明确,后续需要阅读全文评估方法的实际效能与适用范围。
💡 推荐理由: 该研究聚焦联邦学习中对自适应攻击者的防御,填补了现有防御方案忽视攻击者动态调整策略的空白。对于依赖联邦学习进行模型训练的企业和机构,MESAS 提供的鲁棒防御思路有助于提升系统在恶意参与者存在时的安全性,尤其是针对隐蔽后门攻击的韧性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ye Tao, Hong Shen, Hui Tian, Xin Wang, Can Wang
本文提出了一种针对联邦学习(Federated Learning, FL)中梯度反演攻击(Gradient Inversion Attack)的新型防御方法 AEGIS(Attention-Embedding Gradient Isolation Shield)。在联邦学习的协作训练场景下,参与方共享模型梯度以更新全局模型,但攻击者可以从共享的梯度中重建出参与方的私有训练文本,造成严重隐私泄露。作者通过对 Transformer 梯度结构的深入分析,识别出三条私密令牌(token)信息泄露的通道:通道1为注意力输出投影(attention output projection)的梯度,其暴露了一个低秩子空间,该子空间编码了输入嵌入(embedding)信息;通道2为嵌入层梯度的行范数稀疏性,直接揭示了哪些令牌出现在训练样本中;通道3为 MLP 扩展层的梯度,携带了与通道1类似的可恢复子空间信号。现有的防御方法大多只针对其中一条通道进行防护,且往往以牺牲模型效用为代价,或遗留了其余结构信号。AEGIS 是一种轻量级防御,它通过三条反向传播路径上的操作同时封堵上述三个分析通道,且不需要改变模型架构。具体措施包括:冻结注意力投影参数,从构造上消除通道1;在嵌入梯度中注入校准噪声,破坏通道2的令牌存在性信号;在 MLP 扩展梯度中注入逐块(per-block)噪声,掩盖通道3。这些被掩蔽的梯度同时用于本地优化器步骤和服务器导出,因此两侧均不保留干净信号。作者在 11 个模型和 6 个数据集上进行了广泛评估,结果表明 AEGIS 能针对多种梯度反演攻击(包括分析型和基于优化的攻击)将令牌恢复率降至接近零,同时保持或提升模型效用。此外,论文为通道1和通道2提供了形式化保证,并通过完全了解防御机制的自适应攻击者实验验证了整体防御的有效性。该研究适合关注隐私保护机器学习、联邦学习安全以及大语言模型微调隐私风险的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的梯度共享存在严重隐私泄露风险,尤其当微调大语言模型时,攻击者可近乎完美地重建私有文本。AEGIS 首次系统性地封堵三条梯度泄露通道,且不损害模型效用,为隐私保护的联邦LLM微调提供了实用方案,值得安全与隐私从业者关注。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Lena D. Swamikannan, Akshay Bhagwan Sonawane, Jay S. Patel, C. S. Mani, Lakshmi Narayana, Lakshman Tamil
该论文提出了一个基于联邦学习(Federated Learning, FL)的隐私保护口腔癌筛查框架,旨在解决医学AI模型训练中数据获取困难与隐私合规的痛点。口腔临床图像因患者隐私和法规限制难以集中获取,联邦学习允许多个机构在不共享原始数据的情况下协作训练模型。作者构建了一个实用框架:客户端设备通过 Tailscale 建立安全网络连接,实现跨地域分布式协作;服务端使用 Flower 框架进行聚合,客户端部署和编排手动配置,未依赖企业级 FL 平台。研究聚焦于智能手机端口腔癌筛查应用,评估了多种轻量级移动端友好架构,包括 MobileNetV2、MobileNetV3Large 和 MobileNetV4-Conv-Small(MNv4-Conv-S)。基于 FedAvg 聚合的全局模型实验中,MNv4-Conv-S 的全局模型(GM-V4)表现最佳,AUC 达 0.929,准确率为 87%。主要贡献是展示了一个无需企业平台、仅使用开源工具即可实现的 FL 工作流,并验证了轻量模型在移动端口腔癌筛查中的有效性,为资源受限环境下的医学影像协作建模提供了参考。适合关注联邦学习落地、移动医疗AI、隐私保护与分布式训练的研究者和工程人员阅读。
💡 推荐理由: 该研究提供了一种无需企业级平台即可实现的轻量级联邦学习框架,对医疗AI领域的数据隐私保护具有参考价值;同时验证了轻量模型在移动设备上的可行性,可启发类似隐私敏感场景下的分布式建模方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Kibria Saroare, Md Rubel Ahmed
随着大型数据中心(DC)负载的快速增长,电力系统面临可见性、隐私和网络物理安全方面的全新挑战。系统运营商需要关于这些快速变化负载的准确短期信息,但数据中心运营商可能不愿共享原始兆瓦级测量数据,因为这类数据会泄露敏感的工作负载和利用率模式。本文提出了FedGuard-DC,一个基于联邦学习(FL)的隐私保护框架,用于数据中心负载预测和本地虚假数据注入攻击(FDIA)检测。在该框架中,每个数据中心在自身测量数据上训练一个双头模型,共享编码器同时支持预测头和重建头。通过将预测残差与重建误差相结合,生成校准后的异常分数,从而在本地检测被篡改的测量值。原始测量数据和绝对MW需求始终保留在各数据中心,仅将模型更新共享给全局控制器。框架还包含可选的差分隐私和鲁棒修剪均值聚合机制,以评估隐私-效用权衡以及对恶意客户端投毒的抵抗力。基于集成到IEEE 39节点新英格兰系统中的四个额定功率为150至350 MW的大型数据中心负载的EMT仿真数据,实验结果表明:0.5秒提前期归一化预测RMSE为0.023-0.038 pu,而持久性方法的RMSE为0.32-0.34 pu;FDIA检测的ROC-AUC达到0.979,F1分数为0.930,精确率为0.988;鲁棒聚合将投毒客户端引起的RMSE影响从0.042 pu降至0.035 pu。该研究展示了联邦学习在保护数据隐私的同时,能够有效提升电网对网络攻击的弹性。
💡 推荐理由: 该研究为电力系统运营商提供了一种隐私保护下的负载预测与FDIA检测方法,在不暴露敏感数据的前提下增强电网态势感知,对关键基础设施安全防御具有直接参考价值。
🎯 建议动作: 研究跟进,评估在模拟或小规模电网环境中的可行性,并考虑集成到现有安全信息系统中。
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kai Li, Jong-Ik Park, Carlee Joe-Wong, Wei Ni, Falko Dressler
本文提出了一种名为 FedLNS(Federated Learning with Normalization Signatures)的服务器端框架,用于缓解联邦学习(FL)中大型语言模型(LLM)面临的恶意更新攻击问题。在联邦训练中,服务器无法直接验证每个客户端本地训练过程的正确性,恶意客户端可能通过训练于污染数据、引入错误的上下文-令牌关联,或反复提交恶意更新来使全局模型性能退化,同时增加不可靠或幻觉生成的风险。FedLNS 的核心思路是:服务器从客户端返回的局部模型中提取可训练归一化层(LayerNorm)参数的变化作为“签名”,并基于历史感知的跨客户端参考模型对这些签名进行鲁棒筛选,从而识别并剔除可疑更新。该方法的优势在于:签名完全在服务器端从已接收的模型参数中计算,无需客户端额外传输任何参数或元数据,与标准联邦学习通信开销一致;同时不依赖原始客户端数据、可信服务器数据集、标注攻击样本或单独训练检测器。筛选后,保留的完整模型更新可以继续使用标准联邦聚合规则或兼容的聚合方法。实验在 200 个客户端的设置下,对 GPT 风格、BERT 风格和 LLaMA 风格的模型从头训练,并在 40% 的总体目标篡改比例下,分别对 IID 和非 IID 数据分布进行了测试。结果表明,FedLNS 在三种架构、两种数据分布下均取得了比六种基线方法中最佳者更低的测试困惑度(perplexity),验证了其有效性和泛化能力。本文适合研究联邦学习安全、模型中毒防御、以及 LLM 鲁棒性的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的恶意客户端攻击是 LLM 实际部署中的关键威胁,FedLNS 提供了一种轻量、无需额外通信的服务器端防御思路,对构建可信的分布式 LLM 训练体系具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhenyan Liu, Hua Zhang, Haoran Gao, Qi Li, Hongliang Zhu, Huiyu Zhou, Zongliang Shen, Yanxin Xu, Jiahui Wang
本文提出 FedADB,一个基于类别锚点的双分支联邦学习框架,用于缓解联邦学习中的灾难性遗忘问题。在联邦学习中,多个异构设备上的多模态数据协同训练,但本地训练时模型容易遗忘先前学到的全局知识,尤其在客户端数据异质性下,导致性能和收敛速度显著下降。现有方法多依赖全局对齐策略保持全局知识,但可能阻碍局部优化,且对缺失类别的监督不足。FedADB 通过服务器在可微输入空间中生成类别锚点,并在客户端间共享,这些锚点作为全局参考,在本地训练中为缺失类别提供监督。同时设计了双分支协同训练机制:锚点全局分支通过类别锚点平衡采样实现全局知识对齐,保持全局一致性;局部校准分支关注判别性局部特征学习,缓解过度全局对齐导致的局部表示退化。在多个医学和自然数据集上的大量实验表明,FedADB 在准确率和收敛速度上均有显著提升。该方法不依赖代理数据集,有效平衡了类别级全局一致性与局部优化目标,为联邦学习中的数据异质性和遗忘问题提供了新思路。
💡 推荐理由: 对联邦学习场景的安全与隐私来说,模型遗忘会降低模型质量,进而影响依赖该模型的安全决策。FedADB 在不引入代理数据集的前提下缓解遗忘,有助于提升联邦学习的鲁棒性,对医疗等敏感领域的多方协作具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenjing Wei, Alla Jammine, Farid Nait-Abdesselam
本文提出了一种面向差分隐私联邦学习(DPFL)的自适应梯度裁剪与噪声注入机制 DDP-SA-adaptive。在联邦学习中加入差分隐私保护时,静态梯度裁剪在整个训练过程和所有模型层使用固定阈值,若阈值过小会导致过度裁剪而损失模型精度,若阈值过大则会注入不必要的大噪声,从而在隐私保护、模型精度和训练效率之间难以取得良好平衡。DDP-SA-adaptive 在每个通信轮次中,由每个客户端根据其逐样本梯度范数的中位数,为每一层模型确定独立的裁剪阈值。这种逐轮、逐层的自适应阈值机制能够跟随梯度分布的变化,并在更新被编码和经中间聚合服务器进行秘密共享之前,校准所添加的拉普拉斯噪声。作者在一个联邦回归任务上评估了所提出机制的效率、精度、隐私、收敛性、裁剪范数和噪声量级。实验结果显示,与静态 DDP-SA 基线相比,DDP-SA-adaptive 将通信轮次减少 6.81%,总训练时间减少 19.21%,每轮平均训练时间减少 13.33%,从而提升了训练效率;测试损失降低 98.74%,测试 R2 提高 3.41%,模型精度得到改善。在达到 R2=0.99 时,自适应机制所需的隐私预算约为 epsilon=0.1,而静态 DDP-SA 需要 epsilon=0.4,因此在提供更强隐私保护的同时实现了更好的隐私-精度-效率权衡。该研究证明了逐轮、逐层的自适应机制能够有效改进差分隐私联邦学习的三方权衡,适合关注隐私保护机器学习、联邦学习效率优化及差分隐私机制设计的研究人员和工程师阅读。
💡 推荐理由: 该研究为联邦学习中的隐私保护提供了更高效的自适应机制,能够显著降低隐私预算并提升模型精度,对需要在实际系统中部署差分隐私联邦学习的团队有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Nawrin Tabassum, Yanzhao Wu
本文针对联邦学习(Federated Learning, FL)系统在计算机视觉任务中面临的数据投毒攻击威胁,提出了一种名为 STAR-FL 的新型防御框架。研究指出,现有防御技术仍面临两大关键挑战:一是难以准确区分良性模型更新与恶意模型更新,二是在模型聚合阶段难以有效削弱投毒更新的影响。STAR-FL 框架包含两个核心组件:首先,利用时空聚类(spatial-temporal clustering)技术对客户端上传的模型更新进行分组与分析,从而识别并移除潜在的恶意更新;其次,在聚合过程中动态调整学习率,以减轻那些逃逸检测的恶意更新对全局模型的影响。作者在多个基准数据集上进行了大量实验,评估了时空分析与鲁棒聚合各自的贡献及其协同效应。实验结果表明,STAR-FL 能够有效保护联邦学习系统,并在抵抗定向投毒攻击方面持续优于现有的最先进防御方法,显著降低了攻击成功率(ASR)。论文还公开了源代码仓库(https://github.com/mlsysx/STAR-FL),便于研究者复现和进一步改进。该研究主要面向联邦学习安全、对抗性机器学习和鲁棒聚合领域的研究人员与安全工程师,为其提供了可落地的防御思路与实验基线。
💡 推荐理由: 联邦学习在真实场景中易受恶意客户端投毒攻击,STAR-FL 提出结合时空聚类与自适应学习率的双重防御机制,显著提升对定向投毒攻击的鲁棒性,为构建可信 FL 系统提供了实用参考。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hossein Fereidooni, Alexandra Dmitrienko, Phillip Rieger, Markus Miettinen, Ahmad-Reza Sadeghi, Felix Madlener
本文提出了一种名为 FedCRI 的联邦移动网络风险情报框架。随着数字化普及以及新冠疫情推动更多服务在线化,移动服务生态系统面临越来越大的攻击面,移动服务提供商在保护其服务和相关移动应用时面临诸多挑战。现有防御手段往往局限于轻量级的应用程序级保护,例如应用加固、监控和入侵检测,缺乏系统性的风险评估与管理能力。FedCRI 旨在通过联邦学习的方式,在不共享原始敏感数据的前提下,使多个移动服务提供商能够协作构建网络风险情报模型,从而更有效地评估和管理移动服务所面临的安全威胁与潜在损害。其核心思想是结合移动设备上的本地风险评估与跨组织的联邦聚合,形成全局风险视图,同时保护数据隐私。该框架能够支持风险量化、威胁检测和决策支持,帮助服务提供商优先处理高风险环节,降低攻击造成的损失。本文的贡献在于提出了一种面向移动生态系统的联邦风险情报架构,解决了传统集中式风险数据汇聚的隐私与合规瓶颈。适合移动安全研究人员、风险管理人员以及移动服务提供商的安全团队阅读。
💡 推荐理由: 移动服务攻击面持续扩大,现有应用级防御不足;FedCRI 提出用联邦学习解决风险情报共享中的隐私难题,为移动生态的风险管理提供新思路。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Soumya Mazumdar, Vineet Kumar Rakesh, Tapas Samanta
本文是一篇关于联邦学习中聚合方法在模型投毒与后门攻击下鲁棒性的系统性比较研究。作者重建了一个包含500个单元格的评估矩阵,覆盖五种聚合方法(如Trimmed Mean、Krum等)、五个数据集、五种模型架构,以及四种记录条件:干净环境、符号翻转攻击、高斯噪声攻击和BadNets后门攻击。通过溯源原始运行日志,识别出454次成功运行和36次修复或重跑的执行,另有10个干净的SVHN单元格仅有汇总级溯源。实验结果显示,在干净环境下,Trimmed Mean取得了最高的宏平均准确率(76.02%)和最低的平均任务内排名(1.70);而在符号翻转和高斯配置下,Krum取得了最高的记录准确率。当仅保留21个所有方法-条件组合均具备原始成功日志的任务对时,相对排名保持不变。作者还对提供的BadNets指标实现进行了审计,发现其实现导致每个测试输入在目标标签计数前均被触发,因此保留的指标实际是“触发目标标签率”(TTLR),而非传统的不含目标的攻击成功率。此外,对提供的FedPARETO脚手架代码的审计揭示了一条路径:预测摘要可能描述一个未损坏的本地模型,而聚合权重却应用于一个单独被损坏的更新,导致报告预测结果与实际用于聚合的更新之间存在潜在的不一致。论文强调,该矩阵每个单元格仅有一个确定的种子,且攻击与配置的完整血统不完整,因此研究结论应视为在记录配置范围内的描述性比较,而非统计估计或关于鲁棒性的普适性声明。适合联邦学习研究者、聚合算法设计者以及关注模型鲁棒性的安全工程师阅读。
💡 推荐理由: 该研究提供了联邦聚合方法在多种攻击下的横向对比,并揭示了指标实现与聚合代码中可能存在的陷阱,对于蓝队评估联邦学习系统鲁棒性、审阅第三方聚合库具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dawn Song
该论文(实际为学术报告摘要)由 Dawn Song 撰写,聚焦于构建负责任的数据经济所需的关键技术与体系架构。文章指出,数据是现代经济与人工智能/机器学习发展的核心驱动力,但大量数据涉及敏感信息,其处理方式已对个人和企业造成前所未有的挑战,且随着数字化深入,问题只会愈发严重。为应对这些挑战,作者提出需要综合运用多种隐私计算与数据治理技术,包括安全计算(secure computing)、差分隐私(differential privacy)、联邦学习(federated learning),以及用于保障数据权利的区块链技术。核心主张是将隐私计算技术与区块链相结合,构建一个负责任的数据经济平台,从而在保护用户数据权利、实现数据创造价值公平分配的同时,最大化社会福利与经济效率。该平台能够支撑新的数据使用范式,如去中心化数据科学(decentralized data science)和数据DAO(Data DAO,去中心化自治组织)。此外,作者还讨论了数据估值(data valuation)的新框架,以量化数据在不同场景下的贡献。该报告面向对数据隐私、数据治理、区块链应用及AI伦理感兴趣的研究者和从业者,属于概念性、框架性的前瞻研究,尚未涉及具体实现或实验验证。
💡 推荐理由: 为数据隐私保护与数据价值流通提供系统性技术路线,结合安全计算与区块链设计负责任的数据经济平台,对设计隐私增强型AI系统和数据治理方案具有前瞻参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mouhamed Amine Bouchiha, Gregory Blanc
本文关注众包联邦学习(Crowdsourced Federated Learning, CrowdFL)中的鲁棒性量化问题。CrowdFL通过众包范式允许开放、异构的参与,扩展了传统联邦学习,而声誉驱动的激励机制常被用于引导工人选择并增强可信度。然而,现有框架大多忽略了对隐秘对抗者(能规避标准检测机制的对手)鲁棒性的量化评估。为此,论文提出R2CFL,一个鲁棒的声誉驱动CrowdFL框架。R2CFL的核心创新在于:1) 设计了一个鲁棒声誉模型,将参与者的声誉演化与聚合阶段的更新过滤(最近邻混合,Nearest Neighbor Mixing,简称R2-NNM)机制耦合;2) 该机制能够防止隐秘攻击者通过逐步积累信任来影响未来任务。实验结果表明,面对自适应攻击者,R2-NNM在拜占庭鲁棒性和后门防御效果上达到或超越了现有的最先进防御方法;此外,当与现有检测-过滤类防御集成时,所提出的声誉模型能通过生成与底层防御真实正阳性率、假阳性率特性高度一致的声誉分数,准确捕捉该防御的统计鲁棒性。该工作的主要贡献在于首次将声誉机制与鲁棒聚合防御相结合,填补了CrowdFL中针对隐秘对抗行为的鲁棒性量化空白,并为开放环境下联邦学习的可信执行提供了新思路。适合关注联邦学习安全、鲁棒聚合机制设计、声誉系统评估的研究人员及安全工程师阅读。
💡 推荐理由: 该研究直击众包联邦学习中的隐秘攻击难题,提出将声誉模型与防御聚合耦合,为蓝队评估联邦学习系统的抗投毒能力提供了新的量化视角和防护思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sanjeda Akter, Ibne Farabi Shihab, Anuj Sharma
本文提出 Fed-SRC,一种面向联邦检索增强生成(Retrieval-Augmented Generation, RAG)的私有任意时间选择性风险认证框架。选择性风险证书的核心承诺是:所有被模型接受的输出都能满足预设的错误率目标。与以往依赖特定分数分布的方案不同,Fed-SRC 是分数不可知的,并集成差分隐私与自适应监控。各客户端仅发布经过高斯扰动后的分数直方图与损失直方图,避免直接暴露原始数据。方法上,作者利用记录索引和噪声方差索引两类鞅(martingale)联合约束目标风险对比和接受质量,覆盖所有已注册的阈值与轮次,从而支持可预测的参与者招募、退群、阈值选择和可选停止。此外,通过一个一阶全变差项将校准混合分布转移到声明的部署混合分布,使证书在分布偏移下依然有效。实验在多个数据集、隐私预算和策略组合下进行:未出现任何同时违反边界的情况。然而认证的实际效力高度依赖分数和总体分布——主要目标 r*=0.10 在全部设置中均未得到认证,RAGTruth 上 r*=0.20 也未认证;但在 HaluEval 问答任务中,200 次非私有试验全部成功认证,且留出风险低于目标。作为对照,天真地私有化非私有证书会在 146 至 198 次试验中违反边界,凸显了联合设计的必要性。此外,作者探索了私有投注资本启发式方法,但未证明其 e-process 有效性,该启发式在 epsilon<=4 时停止认证,而 Fed-SRC 仍能继续。代价方面,认证消耗的流事件数约为唯一校准项数量的 30 倍。总体而言,本文的贡献在于首次将私有、联邦、任意时间保证组合成统一的认证框架,而非单独改进对比统计量或接受下限。
💡 推荐理由: 该研究为联邦场景下部署 RAG 系统的风险控制提供了可验证的统计保证,使安全团队能够在保护数据隐私的同时,对模型输出的可靠性进行实时监控与认证,对构建可信 AI 基础设施具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lele Zheng, Ruijie Hu, Tao Zhang, Ke Cheng, Yulong Shen
本文提出 FedGSA,一种面向差分隐私联邦 LoRA 的几何一致子空间聚合框架。LoRA 通过低秩分解显著降低了联邦微调预训练语言模型的通信开销,但引入差分隐私后存在两个关键问题:对两个低秩矩阵分别扰动和聚合会导致聚合失配以及二次噪声项。现有方法通过冻结其中一个低秩矩阵来缓解问题,但依然依赖欧几里得聚合,该聚合方式具有基依赖性,可能扭曲全局更新方向。FedGSA 将每个客户端经过差分隐私处理的更新表示为 Grassmann 流形上的基不变子空间。在每一轮通信中,客户端提取表达主要更新方向的低维子空间,并将其编码为投影矩阵;服务器聚合这些投影矩阵以估计几何一致的全局更新子空间,并在该子空间内重构全局 LoRA 因子,从而减少因基对齐错误、隐私噪声和客户端更新异构性带来的失真。作者证明了 FedGSA 不会在客户端差分隐私训练之外引入额外隐私损失,并在标准假设下建立了收敛性保证。在 GLUE 的四个任务以及一个语言生成基准上的实验显示,该方法在不同隐私预算和数据异构程度下均取得一致提升;具体地,在 ε=6 和 ε=3 的设置下,平均准确率相比最强基线分别提升 2.17% 和 2.27%。这项研究为在联邦环境中安全高效地微调大语言模型提供了新的理论支撑和实践方法。
💡 推荐理由: 针对联邦 LoRA 中差分隐私聚合的基依赖失真问题,FedGSA 提出基于 Grassmann 流形的几何一致聚合方法,为隐私敏感的多方协作模型训练提供了更稳健的聚合思路,值得关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhifeng Jiang 0001, Peng Ye 0005, Shiqi He, Wei Wang 0030, Ruichuan Chen, Bo Li 0001
联邦学习(FL)中的隐私增强技术,如安全聚合和分布式差分隐私,通常依赖一个关键假设:参与者中必须存在诚实多数,以抵御各种攻击。然而在实际部署中,服务器并非总是可信的,一个恶意的服务器可以策略性地选择已受感染的客户端,人为制造不诚实多数,从而破坏整个系统的安全保证。本文提出名为 Lotto 的联邦学习系统,致力于解决这一基础但长期未被充分研究的问题——即如何对抗恶意服务器实现安全的参与者选择。Lotto 支持两种选择算法:随机选择和知情选择。为了在没有可信服务器的情况下确保随机选择,Lotto 使得每个客户端能够依据可验证的随机性自主决定是否参与,从而消除了对服务器信任的依赖。对于更容易被操纵的知情选择,Lotto 通过在经过筛选的客户端池中进行随机选择来近似该算法,从而限制了服务器的操作空间。理论分析证明,Lotto 能有效将服务器选中的受损参与者比例对齐到全体客户端中不诚实客户端的基线比例。大规模实验进一步表明,Lotto 的收敛速度(时间到精度)与传统不安全的选择方法相当,说明其安全选择带来的计算开销很低。该研究为联邦学习中的参与者选择提供了一种可信且高效的新机制,增强了系统在对抗性服务器环境下的鲁棒性。适合联邦学习平台开发者、隐私保护机器学习研究人员以及关注服务器不可信场景的安全工程师阅读。
💡 推荐理由: 联邦学习常假设服务器可信,但实际中服务器可能被入侵。Lotto 提供无需可信服务器的参与者选择机制,确保选择过程不被操纵,从根本上支撑安全聚合等技术的防御有效性,值得安全从业者关注。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Irfan Khan, Eero Lehtonen, Joni Obradovic, Elina Kontio, Esa Alhoniemi, Suleiman A. Khan, Mojtaba Jafaritadi
本文提出了一种面向联邦学习场景的隐私保护框架 DP-SimAgg,用于解决医学影像中脑病灶分割任务。联邦学习允许多家医疗机构在不共享原始数据的情况下协作训练模型,但由于不同机构的数据分布存在异质性(非独立同分布),且模型更新可能间接泄露患者隐私信息,直接应用联邦学习面临挑战。DP-SimAgg 结合了相似性加权聚合与客户端-服务器两级的隐私保护机制:首先对参与方上传的模型更新执行 L2 裁剪,限制更新幅度;然后计算各参与方更新之间的相似度,以此作为聚合权重,减轻非独立同分布数据的影响;最后,在中心服务器端引入基于高斯噪声的差分隐私机制,即通过向聚合结果注入校准噪声来满足全局 (epsilon, delta)-差分隐私,在假定的敏感度界下提供每轮隐私预算。该框架基于 Intel OpenFL 平台实现,并在 FeTS 2022 数据集(包含 1251 幅多模态 MRI 扫描)上进行了脑肿瘤分割实验。实验结果显示,在严格的每轮隐私预算(epsilon=1,累计 epsilon 为 20,共 20 轮)下,模型对增强肿瘤、肿瘤核心和全肿瘤区域分别取得了 Dice 指数 0.6357、0.5305 和 0.5274。在更宽松的隐私预算(每轮 epsilon=10,累计 200)下,分割性能接近无隐私保护的基线,同时仍具备中心高斯机制带来的隐私保障。研究结果表明,DP-SimAgg 能够在保持有竞争力分割精度的同时,为医学影像跨机构协作学习提供可量化的隐私保护,为隐私敏感场景下的联邦学习实践提供了有价值的技术参考。
💡 推荐理由: 该研究直接回应了联邦学习中模型更新可能泄露患者隐私的核心安全问题,提出了一种结合相似度加权与全局差分隐私的实用聚合方案。对于安全从业者,这提供了在敏感数据协作场景下平衡模型性能与隐私保护的技术思路,可迁移至其他行业联邦学习系统。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Keiichi Ochiai, Masayuki Terada
本文来自 arXiv,研究跨组织纵向联邦学习中的隐私保护与模型精度权衡问题。在传统联邦学习中,各参与方本地持有数据,通过共享模型参数或更新信息来协作训练,并借助本地差分隐私(Local Differential Privacy)保护原始数据。然而,本地差分隐私通常会注入大量噪声,导致模型精度显著下降。针对这一瓶颈,作者提出一种名为“私有跨聚合技术”(Private Cross-aggregation Technology, PCT)的新方法。PCT 结合了私有集合交集基数(Private Set Intersection Cardinality)、可信执行环境(TEE)和差分隐私(DP),构造一个从输入到输出均保持私密的交叉列联表(cross-tabulation table)。整个训练流程分为两步:第一步,利用 PCT 生成私有交叉列联表;第二步,基于该表格训练机器学习模型。这样,模型无需直接接触原始数据,也不依赖高噪声的梯度交换。实验结果表明,在隐私预算受限的场景下,所提方法的分类精度优于基线联邦学习方法,同时计算耗时更短。论文的核心贡献在于:将 TEE 与 DP 结合,通过私有交叉表形式降低了噪声对模型精度的影响,为纵向联邦学习提供了一种端到端的隐私保护解决方案。适合关注隐私计算、联邦学习、差分隐私与可信硬件结合方向的研究人员阅读。
💡 推荐理由: 该研究针对纵向联邦学习中本地差分隐私噪声过大的痛点,提出 TEE+DP+PSI 的实用组合方案,能在同等隐私预算下提升模型精度并缩短计算时间,为隐私计算在真实跨组织协作场景中的落地提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Michael Ben Ali, Imen Megdiche, André Péninou, Olivier Teste
本文针对联邦学习(FL)中数据异质性导致的客户端模型性能下降问题,研究了聚类联邦学习(CFL)方法。现有CFL方法在隐私保护、通信成本和计算效率三者之间存在权衡,作者将其形式化为“CFL三难困境”(CFL trilemma):改善其中两个维度必然以牺牲第三个为代价。一类主流方法通过共享元数据(即客户端数据集的低维表示)给服务器来实现通信与计算高效的聚类,但这类方法与标准FL隐私保护机制(如加密)不兼容。为解决该局限,论文提出FLAMECHE框架,将基于元数据的CFL重新建模为分布式期望最大化(EM)过程,并严格限制服务器端的更新为加法操作,从而在保持聚类效率的同时兼容实用的安全FL方案(如同态加密或安全聚合)。作者在多个数据集和多种异构场景下进行了大量实验,结果表明FLAMECHE能提升客户端模型的有效性(如准确率),并首次实现加密兼容的元数据聚类,显著改善了其在CFL三难困境中的定位。该工作主要贡献包括:形式化CFL三难困境、提出EM视角的分布式聚类方法、设计仅需加法运算的服务器更新机制、并通过实验验证了方法的有效性与加密兼容性。适合联邦学习、隐私保护机器学习及分布式系统方向的研究者和工程师阅读。
💡 推荐理由: 该研究解决了CFL中隐私保护与聚类效率不可兼得的核心痛点,为在加密条件下实现高效联邦聚类提供了可行路径,对实际部署安全联邦学习系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pouya Rajabi, Mohsen Toorani
本文提出一种针对临床脑电图(EEG)数据的隐私保护联邦学习框架,核心机制是基于掩码的安全聚合(secure aggregation)。联邦学习虽然允许多个机构在不交换原始临床EEG数据的前提下共同训练模型,但个体模型更新仍可能泄露患者隐私。为解决这一问题,论文将多种技术融合到框架中:基于图的通信拓扑、阈值秘密共享、抗节点掉线(dropout)的聚合协议、局部更新裁剪,以及可选的基于布隆过滤器的隐私保护记录链接初始化模块,并引入辅助公证人(auxiliary notary)机制来实现聚合结果的可验证性。该框架同时支持半诚实(semi-honest)和恶意(malicious)聚合器安全模型,并基于Flower联邦学习框架实现。实验在模拟的跨机构(cross-silo)医疗场景下进行,使用TUH EEG数据集,并配置了不同的客户端数量。结果表明,在既定假设下,安全聚合变体能够对聚合服务器隐藏个体更新,且与联邦模型训练兼容。然而,针对恶意设置的防护机制以及轻量级一致性检查会引入额外的计算、通信和训练轮次耗时。其中,半诚实变体在安全配置中开销最低,而恶意设置和辅助公证人变体以更高成本换取更强的数据一致性、完整性以及轻量级验证支持。该研究为医疗领域中的EEG数据共享与协作建模提供了可落地的隐私保护方案。
💡 推荐理由: 临床脑电图数据高度敏感,联邦学习中个体梯度更新仍可能泄露患者隐私。本文提出的掩码式安全聚合框架为跨机构医疗数据协作提供了实用的隐私保护手段,有助于合规地开展多中心研究。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yufei Zhou, Peijia Zheng, Xiaochun Cao, Jiwu Huang
该论文针对基于RLWE的同态加密(HE)在联邦学习(FL)聚合中保护隐私时面临的计算和通信开销问题,提出了一种新型的两层数据编码方法。现有方法通常简单地在多项式中拼接整数或分配系数,未能充分利用RLWE的结构特性。作者设计了一种双层数据打包策略,在整数层和多项式层分别进行批量处理。第一层(整数层)将量化后的模型数据合并为更大的整数,并引入基于中国剩余定理(CRT)的编码方法替代传统拼接,有效缓解了溢出和错误传播问题。第二层(多项式层)将大整数转换为多项式形式,并提出了新的子环分解方法,通过环同构映射将多个大整数投影到不同的子多项式环中。该双层编码提供了更灵活和高效的批量同态加密解决方案。作者严格分析了方法的正确性、效率和安全性,实验结果表明,在联邦学习中应用该技术可显著提升计算和通信效率,优于当前批量同态加密方法。该研究主要面向隐私保护、密码学和安全联邦学习领域的研究人员。
💡 推荐理由: 提出了一种创新的RLWE同态加密数据打包方法,有效降低联邦学习中的加密开销,对推动同态加密的实际部署具有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Paul Largillier, Karl Paygambar, Cédric Gouy-Pailler, Vincent Meyer, Mallek Mziou, Oana Stan
该论文提出了一种名为MOSAIC-FL的微服务架构隐私保护联邦学习框架,重点面向基因组学等敏感数据领域。框架采用模块化设计,集成gRPC高效通信层和有限状态机以确保组件同步和威胁检测;核心安全机制基于CKKS同态加密的阈值变体实现容错安全聚合,要求至少t个活跃客户端才能解密,从而在保证隐私的同时降低通信开销。通过噪声洪水技术实现IND-CPA-D安全等级,并每轮更新集体密钥材料以抵御针对同步解密器的密钥恢复攻击。实验涵盖EMNIST手写数字识别和TCGA乳腺癌亚型分类等任务,评估了不同阈值和模型规模下的系统性能。该研究为联邦学习在医疗健康场景的隐私合规提供了可行方案。
💡 推荐理由: 联邦学习在基因组等敏感数据场景中面临严格的隐私法规,MOSAIC-FL通过密码学与系统协同设计,为实际部署提供了可证明安全的参考架构。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zirui Gong, Yanjun Zhang, Leo Yu Zhang, Zhaoxi Zhang 0001, Yong Xiang 0001, Shirui Pan
本文研究联邦排名学习(Federated Ranking Learning, FRL)的鲁棒性。FRL 是一种新兴的联邦学习范式,与传统联邦学习有两个关键区别:1)客户端传递离散排名而非梯度更新,大幅降低通信成本并限制恶意更新空间;2)服务端采用多数投票聚合全局排名,每个客户端仅贡献一票,从而削弱单个客户端的恶意影响。这些特性使 FRL 具备良好的可扩展性和抗投毒潜力。然而,作者通过理论分析证明 FRL 并非固有鲁棒,存在特定脆弱边(vulnerable edges)。他们推导出每层中识别脆弱边的下界和上界,并据此提出一种新型本地模型投毒攻击——脆弱边操纵攻击(VEM)。该攻击首先定位每层最脆弱的边,然后利用优化方法最大化扰动效果。在基准数据集上的实验表明,VEM 攻击的平均攻击影响力达 53.23%,是现有最佳方法的 3.7 倍。这项工作揭示了排名联邦学习中的重大安全漏洞,并强调了开发新型鲁棒联邦学习框架的紧迫性。
💡 推荐理由: 传统关注联邦学习梯度安全,但此研究揭示排名联邦学习同样存在特定脆弱点,且攻击效率极高,对设计更稳健的联邦学习系统有重要警示。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammad Naseri, Yufei Han 0001, Enrico Mariconti, Yun Shen, Gianluca Stringhini, Emiliano De Cristofaro
该论文探讨了利用联邦学习(FL)进行安全事件预测的可行性。当前网络防御越来越依赖主动预测攻击者的下一步行动,但构建准确的预测模型需要多个组织的数据,这涉及敏感信息(如网络结构、安全策略)的泄露。为此,作者提出了 Cerberus 系统,允许参与组织协作训练循环神经网络(RNN)模型,而无需共享原始数据。联邦学习在集中式训练(高隐私风险)和本地训练(低效用)之间提供了折中方案。Cerberus 在来自某安全公司入侵防御产品的大规模数据集上进行了评估,从效用、鲁棒性、隐私以及参与者的贡献与收益等维度进行了分析。实验表明,联邦学习能够达到接近集中式训练的准确性,同时显著降低隐私风险。研究还揭示了 FL 在安全预测中的挑战,如异质性数据、通信开销和模型收敛问题。该工作为联邦方法在预测性安全中的部署奠定了基础,展示了其提升跨组织协作防御能力的潜力。适合安全研究人员、数据隐私工程师及关注联邦学习应用的从业者阅读。
💡 推荐理由: 本篇论文探索了联邦学习在安全事件预测中的实际应用,为跨组织协作预测攻击提供了隐私保护的可行方案,是迈向主动防御的重要一步。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Amal Alshehri, Cihan Tunc
该论文针对物联网(IoT)设备在关键任务环境中的安全与隐私挑战,提出了一种联邦学习(FL)与大型语言模型(LLM)驱动的威胁情报框架,用于构建零信任物联网架构。传统IoT设备常因资源受限而无法更新,易受病毒、数据泄露和未授权访问等威胁。现有解决方案未能从根本上解决分布式环境中的信任问题。本文提出的框架将FL异常检测、隐私保护分布式学习、持续身份验证以及LLM驱动的自主威胁响应整合到统一流水线中。FL允许各设备在本地训练模型并仅共享梯度,从而保护数据隐私。通过基于MQTT协议的相互传输层安全(mTLS)机制,框架在每一通信层执行零信任原则,确保没有任何设备或消息默认可信。实验使用树莓派和多种传感器实现,评估了异常检测性能,取得了0.9091的F1分数和1.0的ROC-AUC,证明了该框架在资源受限IoT设备上实现隐私保护异常检测的有效性。该研究的核心贡献在于:1)提出FL与LLM结合的新型威胁情报方法;2)在轻量级IoT设备上实现零信任通信;3)实验验证了高检测精度。适合物联网安全研究人员、零信任架构设计者及网络安全从业者阅读。
💡 推荐理由: 该研究将联邦学习与LLM结合应用于零信任IoT安全,为资源受限设备提供了隐私保护且可扩展的威胁检测方案,具有实际部署潜力。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Vincenzo Carletti, Pasquale Foggia, Carlo Mazzocca, Giuseppe Parrella, Mario Vento
联邦学习(FL)允许多个客户端协同训练机器学习模型,同时将数据保留在本地,从而提升隐私保护。然而,FL训练过程中交换的梯度仍易受到梯度反转攻击(GIA)的威胁,攻击者可以重建客户端本地数据,破坏FL的隐私承诺。GIA可由被动或主动的服务器发起。主动服务器会操纵全局模型以促进数据重建,但早期主动GIA可被客户端检测,限制了其实战应用。近期出现的新型主动GIA声称比以前的方法更隐蔽。本文首次对这些主张进行全面分析,研究了四种最新的GIA。作者提出了新颖的轻量级客户端检测技术,基于统计上不可能的权重结构以及异常的损失和梯度动态。在多种配置下的广泛评估表明,所提出的方法使客户端能够在不修改FL训练协议的情况下有效检测主动GIA。该研究为FL隐私安全提供了重要检测手段,适合隐私保护研究人员和FL系统开发者阅读。
💡 推荐理由: 帮助蓝队理解并检测新型隐蔽的梯度反转攻击,提升联邦学习系统的实际隐私保障。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Guilin Deng, Silong Chen, Yuchuan Luo, Yi Liu 0057, Songlei Wang, Zhiping Cai, Lin Liu 0018, Xiaohua Jia, Shaojing Fu
本文针对联邦大语言模型(FedLLMs)中的成员推断攻击(MIA)问题展开研究。FedLLMs允许多方协作微调大语言模型而无需共享原始数据,从而解决资源有限和隐私保护等挑战。然而,即使数据不离本地,共享的梯度仍然可能通过成员推断攻击泄露敏感信息。由于FedLLMs具有参数规模巨大、收敛速度快、梯度稀疏且非正交等独特特性,现有的MIA方法效果不佳。为此,作者提出了ProjRes——首个针对FedLLMs的基于投影残差的被动成员推断攻击方法。ProjRes将隐藏嵌入向量作为样本表示,并分析它们在梯度子空间上的投影残差,以揭示梯度与输入之间的内在联系。该方法不需要影子模型、辅助分类器或历史更新,因此效率高且鲁棒性强。在四个基准测试和四个大语言模型上的实验表明,ProjRes达到了接近100%的准确率,比之前的方法性能提升了高达75.75%,即使在强差分隐私防御下仍然有效。该研究揭示了一个先前被忽视的FedLLMs隐私漏洞,并呼吁重新审视其安全假设。代码和数据已公开。
💡 推荐理由: 本文首次实现了对联邦大语言模型的高效、高精度成员推断攻击,暴露了当前隐私保护机制的不足,对联邦学习场景下的用户隐私构成实质性威胁,值得安全社区关注。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zirui Gong, Leo Yu Zhang, Yanjun Zhang, Viet Vo, Tianqing Zhu, Shirui Pan, Cong Wang
本文提出了一种名为ARES(通过稀疏反演恢复激活)的主动梯度反转攻击方法,旨在解决联邦学习(FL)中现有梯度反转攻击(GIA)在面对大批量训练样本时重建保真度低且需修改模型架构的问题。联邦学习通过共享模型更新而非原始数据来保护隐私,但研究表明共享更新可能泄露敏感训练数据。现有主动GIA虽能在大批量下实现高保真重建,但通常需要架构修改,限制实用性。ARES将激活恢复问题建模为噪声稀疏恢复任务,利用广义LASSO(最小绝对收缩与选择算子)求解。为扩展到多样本恢复,ARES采用印记方法解耦激活,实现可扩展的逐样本重建。理论上,推导了预期恢复率和重建误差上界,提供了理论保证。在CNN和MLP上的大量实验表明,ARES在多种数据集上实现高保真重建,显著优于现有GIA,尤其在大批量及现实FL设置中。结果强调中间激活在FL中构成严重且被低估的隐私风险,亟需更强防御。
💡 推荐理由: 揭露联邦学习中间激活被忽略的隐私泄露风险,推动防御研究;ARES无需架构修改即可生效,实用性高。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Youlong Ding, Peihua Mai, Jingqi Zhang, Sherman S. M. Chow, Minxin Du, Yan Pang
本文提出了一种名为“Shared Spotlight Meridian”的新型分布式稀疏伪随机函数(Sparse PRF)协议,旨在解决联邦学习中可扩展性、通信效率和隐私保护的挑战。联邦学习通常需要客户端与服务器之间频繁交换模型更新,这会导致高通信开销和潜在的隐私泄露风险。传统伪随机函数在分布式场景下难以高效实现稀疏输出,而现有稀疏PRF方案多基于强假设或计算密集。作者引入了一种轻量级的分布式协议,利用秘密共享和双向映射技术,使服务器能够聚合客户端稀疏更新的同时保持隐私。通过理论分析和模拟实验,证明了该方案在通信轮数、计算开销和模型精度上优于现有基线方法。该研究为大规模联邦学习系统提供了一种实用的隐私增强组件,尤其适用于带宽受限或对通信敏感的场景。
💡 推荐理由: 联邦学习的安全性高度依赖通信效率和隐私保护,该工作提出的稀疏伪随机函数可同时优化两者,对设计安全联邦学习基础设施具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Enzo Fenoglio, Philip Treleaven
该论文针对跨组织联邦学习(cross-silo FL)中跨边界会话操作准入的审计难题,提出了一种可审计的会话准入网关(Session Admission Gateway)。当前常见的准入方式依赖中心化策略服务、平台配置或临时检查,这些方式随着时间推移容易产生偏差,且难以从边界可见的证据中进行审计。作者设计的网关在组织边界强制执行预批准的会话能力,并生成可验证的决策记录。具体而言,在会话建立阶段,参与组织批准角色和约束条件,并签发签名的会话能力令牌(session capability token),该令牌枚举了针对给定 session_id 允许的会话操作。运行时,每个请求携带令牌和基于请求的持有证明(proof-of-possession),网关通过请求绑定检测令牌重放和身份冒充。准入简化为网关上的无状态逐请求密码学验证和能力匹配,而会话建立和编排超出范围,由各组织自行处理。作者以 MNIST 作为替代负载,在跨组织 FL 工作流上进行了端到端验证,概念验证代码开源、容器化、支持基础设施即代码,并包含可复现的测试和证据日志。
💡 推荐理由: 该研究为跨组织联邦学习中的细粒度、可审计访问控制提供了密码学方案,解决了实际部署中策略漂移和审计证据不足的核心痛点。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Nahid Hasan Shuvo, Mahmudul Hassan Ashik, Moinul Hossain
本文提出了一种名为 FLINT 的新型黑盒指纹识别框架,旨在通过 5G 物理层(PHY)侧信道推断联邦学习(FL)模型的架构家族(如 CNN、RNN、Transformer)。传统针对 FL 的侧信道攻击通常假设攻击者具有网络层数据包级别的可见性,但在 5G PHY 层,用户有效载荷经过加密,且无线网络临时标识符(RNTI)可能随时间变化,使得此类假设不成立。然而,作者发现在物理下行控制信道(PDCCH)上广播的调度元数据保留了与架构相关的时序模式。FLINT 通过解码 PDCCH 调度信息、将变化的 RNTI 映射到物理用户设备,并应用多视图时序建模,成功区分了不同架构在训练过程中产生的独特行为。该泄漏具有安全重要性,因为知道客户端的模型架构可将被动侦察转变为针对性的下游利用。作者在基于 srsRAN 的空中 5G 测试平台上进行了广泛实验,结果表明 FLINT 在架构家族分类任务上达到了 0.930 的宏观 F1 分数。据作者所知,这是首个利用 5G 低层侧信道信息对 AI/ML 模型架构进行指纹识别的工作。
💡 推荐理由: 首次证明了仅通过5G物理层侧信道即可精确推断联邦学习的模型架构,使得攻击者可在协议层面发起被动侦察,为后续针对性攻击(如对抗性样本或模型窃取)铺平道路,对部署于5G网络的联邦学习隐私构成新威胁。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yufei Zhou
本文提出了一种名为 NFSA 的非前向安全聚合协议,旨在解决联邦学习中现有安全聚合方案存在的通信开销大和安全隐患问题。传统基于服务器的安全聚合协议通常需要服务器在用户之间转发敏感数据,这不仅增加了通信轮次,还引入了数据泄露的风险。NFSA 通过结合 Shamir 秘密共享和基于伪随机函数(PRF)的 2-out-of-2 加法秘密共享,构建了两层秘密共享机制,从而消除了用户间的直接通信,无需服务器转发任何中间数据。为了支持高维数据聚合,作者进一步利用密钥同态 PRF(KhPRF)扩展了协议,使其适用于联邦学习场景,实现单服务器、单轮次的安全聚合。针对用户端开销,论文设计了基于中国剩余定理的编码方法,用于近似 KhPRF 掩码,显著减少了 KhPRF 调用次数,并缓解了掩码后模型更新膨胀的问题。实验结果表明,在用户数量为 100 时,NFSA 的通信效率相比现有方法提升近 100 倍,计算开销降低约 17%;当输入长度为 2^18 时,用户计算时间可减少 51% 至 75%。该研究为联邦学习中的隐私保护提供了一种高效、低开销的解决方案,适合对安全聚合协议和隐私计算感兴趣的研究人员阅读。
💡 推荐理由: 提出了一种无需服务器转发数据的单服务器安全聚合协议,大幅降低通信和计算开销,对联邦学习隐私保护有实际意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Junxu Liu, Jian Lou 0001, Li Xiong 0001, Jinfei Liu, Xiaofeng Meng 0001
该论文研究了跨孤岛联邦学习(FL)中的记录级个性化差分隐私(DP)问题。现有方法通常假设所有记录具有统一的隐私预算,提供“一刀切”的解决方案,无法满足每条记录特定的隐私需求。作者提出了一个名为rPDP-FL的新型框架,采用两阶段混合采样方案:包括均匀的客户端级采样和非均匀的记录级采样,以应对不同的隐私要求。该框架允许每个记录根据其隐私需求设置个性化的隐私预算,并通过精心设计的采样机制确保整体训练的收敛性和效率。实验部分(在摘要中未详述)可能通过标准数据集验证了该框架在满足个性化隐私约束的同时,保持了模型的效用。该方法适用于多个数据持有者(如医院、银行)在隐私法规要求下协作训练模型,且每个数据点可能有不同的隐私敏感度。论文的核心贡献在于首次系统性地解决了跨孤岛FL中的记录级个性化隐私保护问题,并提出了可实际部署的算法框架。
💡 推荐理由: 随着隐私法规(如GDPR)的严格实施,联邦学习需要精细化的隐私保护方案。该研究填补了跨孤岛场景下记录级个性化DP的空白,使每个数据点可根据敏感度定制隐私预算,对医疗、金融等高敏感行业具有重要实践价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ilef Chebil, Asma El Hadj, Souheib Yousfi, Aroua Hedhili, Layth Sliman
本文提出了一个名为 PriEval-Protect 的统一框架,用于医疗保健系统中的隐私风险评估与保护。当前,在 GDPR 和 HIPAA 等法规下,保护患者隐私并同时允许有意义的医疗数据使用至关重要,但现有合规方法通常依赖人工,容易出错,且将政策审计与数据级评估割裂。PriEval-Protect 采用两阶段设计:评估阶段结合了基于微调法律大语言模型(LLM)与检索增强生成(RAG)的监管合规评分,以及通过加密类型、数据架构和多种度量指标(包括相似度、不确定性、攻击者成功率、信息增益/损失)进行的技术分析。利用层次分析法(AHP)对各类指标进行加权聚合,得出综合风险评分。保护阶段则根据评估的风险推荐相应的防护措施,例如联邦学习和差分隐私。作者在真实医院文档和数据集上进行了实验,结果表明该框架能提供与法规对齐且可解释的评估,有效弥合了法律合规与数据级风险分析之间的鸿沟。该工作对于需要自动化隐私合规评估的安全团队、合规官以及医疗行业的数据保护从业者具有参考价值。
💡 推荐理由: 该框架首次将法律合规评分与数据级技术风险分析统一,为SOC和合规团队提供自动化、可解释的隐私风险评估,有助于减少人工审计错误,应对监管压力。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ranjeet K Jha, Venkata Suresh Gummadilli
本文提出并评估了一个隐私保护的推荐系统框架,旨在解决传统推荐系统依赖集中存储用户交互数据所带来的隐私与合规挑战(如GDPR、CCPA、CPRA)。该框架结合了联邦学习、差分隐私、群体级建模和隐私感知智能体:联邦学习保持原始用户数据分散在本地,差分隐私向模型更新引入数学上有界的噪声,群体级建模利用用户群体特征而非个体数据,隐私感知智能体负责协调隐私预算分配。实验在模拟客户点击流和购买行为的合成零售数据集上进行,评估了矩阵分解、神经协同过滤和GRU4Rec三种推荐模型在多个差分隐私预算(ε值)下的表现,度量包括点击率(CTR)、Precision@K、Recall@K和归一化折损累计增益(NDCG@K)。结果发现,在中等隐私预算(ε≈5)下,该框架能保持有竞争力的推荐质量,表明强隐私保护可以以有限的推荐效果损失实现。此外,还开发了交互式Streamlit仪表盘以可视化推荐性能、排序稳定性、隐私-效用权衡和公平性指标。本文为部署兼顾个性化、法规合规与商业目标的隐私保护推荐系统提供了实用框架,适合电商和零售平台的安全与隐私工程师、推荐系统研究人员阅读。
💡 推荐理由: 随着隐私法规日趋严格,推荐系统必须在保护用户数据的同时保持推荐质量。本文提供了一个经过实验验证的实用框架,展示了如何通过联邦学习与差分隐私的组合实现隐私-效用的良好平衡,对安全与隐私从业者具有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yahya Shahsavari, Reza Nourmohammadi, Sara Rouhani, Kaiwen Zhang
现代车载网络面临内部电子控制单元(ECU)和外部车联网(V2X)通信不断扩大的攻击面。联邦学习(FL)作为一种去中心化范式,被用于在不牺牲数据隐私的前提下部署入侵检测系统(IDS)。然而,车载FL-IDS文献存在方法论碎片化和实验设置不切实际的问题。本文呈现了一篇系统化知识(SoK)论文,统一了车载攻击面的分类学,评估了FL拓扑结构,并映射了投毒攻击和推理攻击等对抗性威胁。通过审计60多篇出版物,识别出反复出现的陷阱:人为的独立同分布(IID)数据划分、依赖琐碎的基准测试、对抗性评估薄弱、以及忽略实时CAN总线约束。最后,定义了一个前瞻性研究议程,并概述了将车载FL-IDS从乐观仿真过渡到安全现实部署所需的最低基准测试要求。
💡 推荐理由: 该SoK系统化梳理了车载FL-IDS领域的碎片化研究,明确指出了方法论缺陷和实验短板,为蓝队评估联邦学习在车辆网络安全中的可行性提供了关键参考,并引导未来研究走向更实际的部署。
🎯 建议动作: 研究跟进:阅读全文获取详细分类学和基准建议,评估对自身车载网络防护的适用性。
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Cagdas Karatas, Hibanur Karadogan, Ahmet Yasin Ertug, Busra Buyuktanir, Kazim Yildiz, Gozde Karatas Baydogmus
该研究针对联邦学习(FL)系统中的数据隐私与安全性问题,提出了一种结合同态加密(HE)和差分隐私(DP)的架构。联邦学习允许数据保留在本地设备上,避免了集中式数据收集,但模型更新过程中仍可能泄露敏感信息。同态加密使得在加密数据上直接进行计算成为可能,而差分隐私通过对模型输出施加统计扰动来防止个体信息被提取。研究者在Framingham、皮马印第安人糖尿病和银行营销三个数据集上测试了所提出的架构,实验结果表明,在未显著牺牲模型准确率的前提下,能够有效增强隐私保护。此外,文章还分析了客户端间数据异质性对模型性能的影响,并指出通过精心选择差分隐私参数、优化训练设置以及使用更大规模的数据集,可以提升联邦学习的效率。该研究的贡献在于证明隐私保护且高性能的人工智能系统可以安全地应用于医疗、金融等敏感领域。适合对联邦学习、隐私保护机器学习感兴趣的研究人员和工程师阅读。
💡 推荐理由: 该研究直接回应了联邦学习场景下关键的数据泄露风险,提出的同态加密+差分隐私组合方案为安全从业者提供了兼顾隐私与效用的可行技术路径,尤其适用于医疗、金融等强监管行业。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chongkai Li, Bang Zhang, Wenjian Luo
本文研究了联邦学习(FL)中的一种新型攻击:中央化“取走训练数据”(TATD)攻击。传统的TATD攻击利用深度模型的记忆能力存储并恢复训练数据,但在联邦学习环境中,多客户端平均聚合可能会覆盖编码后的数据,使得攻击难以实现。为此,作者提出了FedCVESA方法,这是相关值编码攻击(CVEA)的联邦变体。该方法假设恶意服务器选择n个目标客户端,通过向目标客户端的损失函数添加皮尔逊相关正则化项,将私有训练数据逐步编码到选定的模型参数(称为载体参数)中。为了减少服务器聚合时载体参数被覆盖,作者进一步提出对分散的载体参数进行分段聚合,保留选定的载体参数,同时对其余参数进行标准平均。在MNIST、Fashion-MNIST和CIFAR-10数据集上,基于狄利克雷非独立同分布划分的实验表明,该方法能够在保持可接受主任务效用的前提下,从训练好的模型中窃取语义上可识别的私有训练图像。这些结果证明,在所研究的白盒恶意服务器设置下,联邦学习可以成为主动TATD攻击的参数级记忆通道。
💡 推荐理由: 揭示了联邦学习在面对恶意服务器时,模型参数可能成为泄露训练数据的通道,对隐私保护构成严重威胁,提醒安全从业者关注联邦学习中的主动攻击风险。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: T-H. Hubert Chan, Elaine Shi, Mengshi Zhao, Mingxun Zhou
该论文研究了持续学习中参与隐私(Participation Privacy)的挑战。在联邦学习和流式学习场景中,模型通常持续更新并释放中间模型,因此隐私保护需要覆盖整个动态交互轨迹。作者针对单次编辑(single-edit)相邻用户流这一模型,即用户流中一次插入或删除会改变所有后续更新,传统的基于汉明距离(Hamming-neighbor)的持续发布分析无法直接适用。为了解决这一问题,论文提出了一种可审计的模块化方案:首先,设计一个随机缓冲包装器(randomized buffering wrapper),将原始更新流分割成大小为$[U, 2U]$的箱子(bins),从而将单次编辑流转化为每个箱子内的汉明风格更新流,并给出明确的积压/延迟保证,其中$U$由隐私参数$(\varepsilon, \delta)$校准。其次,论文证明了一个认证定理(certification theorem),该定理揭示了当非自适应的汉明邻域差分隐私证明能够提升到自适应输入的条件:基础算法必须每轮使用全新的随机性,并且在共同自适应上下文中具有稳定的单轮隐私配置。结合这些要素,论文最终实现了对于单次编辑流的轨迹级$(\varepsilon, \delta)$-差分隐私,并利用标准基础算法(如树前缀和机制)给出了隐私与延迟之间的显式联系(通过$U$参数)。实验部分验证了所提方法的隐私保证和实用效率。适合对差分隐私、联邦学习、流式数据隐私保护的学者和工程师阅读。
💡 推荐理由: 参与隐私是联邦学习中的关键问题,现有方案多假设静态数据,而该工作首次为动态用户流提供可审计的差分隐私保证,具有理论创新性和实用价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Harsh Kasyap, Anil Kumar Pradhan, Ugur Ilker Atmaca, Graham Cormode, Carsten Maple
联邦学习(FL)允许多个客户端协作训练机器学习模型,同时保留数据本地性,从而增强用户隐私。然而,传统的FL框架依赖中心化聚合服务器,并假设客户端是诚实但好奇的,这使其易受服务器端推理和客户端投毒攻击。先前的工作虽然探索了安全且拜占庭鲁棒的FL协议,但它们在隐私、完整性和可验证性之间存在根本性权衡,并且由于大量使用密码学原语而产生了巨大的计算和通信开销。本文提出PRoVeFL——一个新颖的模块化FL框架,兼具隐私保护、拜占庭鲁棒性和可验证聚合。PRoVeFL利用多服务器架构和多方全同态加密:每个客户端加密其本地模型更新并将加密份额分发给所有服务器。这种设计实现了混合计算模型,在严格隐私约束下将密文操作巧妙地卸载到明文域,以高效评估复杂的统计聚合规则。PRoVeFL兼容多种最先进的拜占庭鲁棒聚合算法(如Krum、Trimmed Mean、FLTrust、范数裁剪、MESAS等),并通过可验证性机制进一步增强它们,该机制仅需信任至少一个诚实服务器。我们在不同设置下进行了评估,证明了其在参数数量和参与者数量变化时的可扩展性。与先前基于分布式信任且具有可比安全性的工作Prio和ELSA相比,PRoVeFL的运行时分别提高了最多100倍和10倍。
💡 推荐理由: 该工作直接解决了联邦学习中隐私、鲁棒性与可验证性难以兼得的痛点,为安全且实用的联邦学习系统设计提供了新思路,尤其适合需要高安全保证的敏感数据场景。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hossein Fereidooni, Samuel Marchal, Markus Miettinen, Azalia Mirhoseini, Helen Möllering, Thien Duc Nguyen, Phillip Rieger, Ahmad-Reza Sadeghi, Thomas Schneider 0003, Hossein Yalame, Shaza Zeitouni
该论文聚焦于联邦学习(FL)中的隐私保护问题。联邦学习作为一种分布式机器学习范式,允许多个客户端在不共享原始数据的前提下,通过聚合服务器联合训练全局模型。然而,现有研究表明,恶意聚合服务器可能通过客户端上传的模型更新发起推理攻击,窃取客户端的隐私信息。安全聚合(Secure Aggregation)技术旨在让聚合服务器仅能获取更新之和或平均值,从而保护个体更新。但现有的安全聚合协议存在通信开销大、计算复杂、轮次过多等缺陷。本文提出SAFELearn,一个通用的高效隐私联邦学习系统设计,专门抵御针对个体模型更新的推理攻击。其核心思想是结合安全多方计算(MPC)或全同态加密(FHE)技术,在不依赖可信第三方的前提下,实现仅两轮通信的聚合,且客户端无需执行昂贵的密码操作,同时支持客户端掉线处理。作者基于两方安全计算实例化该系统,并在实验中证明:聚合500个参数超过30万的模型,耗时不到0.5秒。总体来说,SAFELearn在保证隐私性的同时,大幅提升了联邦学习中安全聚合的效率与实用性。
💡 推荐理由: 联邦学习场景中隐私泄露风险日益突出,现有安全聚合方案效率低下,本文提出了一种高效、低通信轮次、支持掉线的通用框架,对实际部署隐私保护联邦学习具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chong Fu 0002, Xuhong Zhang 0002, Shouling Ji, Jinyin Chen, Jingzheng Wu, Shanqing Guo, Jun Zhou 0011, Alex X. Liu, Ting Wang 0006
本文针对纵向联邦学习(VFL)中的标签推断攻击提出了一种名为KD-k(知识蒸馏结合k-匿名)的防御框架。在VFL中,多个参与方持有垂直划分的数据,共同训练机器学习模型,其中标签仅由聚合服务器(标签所有者)持有,旨在保护标签隐私。然而,已有研究发现,攻击者可以利用服务器返回给底层模型的梯度信息,结合少量辅助标签(仅需训练数据中极少部分样本的标签),推断出其他样本的私有标签。这类攻击被称为标签推断攻击,严重威胁了VFL中的标签隐私。为了抵御此类攻击,本文提出的KD-k框架结合了知识蒸馏和k-匿名技术:首先通过知识蒸馏机制,将原始教师模型的知识迁移至学生模型,从而减少梯度中关于标签信息的泄露;同时引入k-匿名,确保每一类的梯度在统计上无法区分个体样本,进一步弱化攻击者的推断能力。在多个标准数据集上进行的实验表明,应用KD-k后,多种标签推断攻击的成功率显著下降,降幅超过60%,而VFL全局模型的精度几乎不受影响(几乎无损失)。该工作为VFL中的隐私保护提供了有效的解决方案,平衡了模型效用与隐私安全性。本文适合联邦学习、隐私保护机器学习领域的研究人员和工程师阅读,以了解标签推断攻击的现状及一种实用的防御思路。
💡 推荐理由: 标签隐私是VFL中的关键安全问题,本文提出的KD-k框架能有效降低标签推断攻击成功率(>60%),同时几乎不影响模型精度,为联邦学习隐私保护提供了实用方案。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sinem Sav, Apostolos Pyrgelis, Juan Ramón Troncoso-Pastoriza, David Froelicher, Jean-Philippe Bossuat, Joao Sa Sousa, Jean-Pierre Hubaux
该论文提出了一种名为POSEIDON的隐私保护联邦神经网络学习系统。联邦学习允许多个参与方在不共享原始数据的情况下协作训练机器学习模型,但现有方案仍然面临隐私泄露风险,例如通过梯度推断或模型反演攻击。POSEIDON通过结合安全多方计算(MPC)、同态加密(HE)和差分隐私(DP)技术,实现了在计算效率与隐私保护之间的良好平衡。具体而言,系统将神经网络训练中的线性层(如全连接层和卷积层)通过秘密共享和安全乘法协议在多方间安全计算;非线性层(如ReLU激活函数)则利用混淆电路或秘密共享中的比较协议实现。同时,系统引入差分隐私机制,在梯度聚合阶段添加噪声,防止模型更新泄露个体数据信息。实验证明,POSEIDON在标准数据集(如MNIST、CIFAR-10)上能够达到接近明文训练的模型精度,且通信开销和计算时间在可接受范围内。该研究的核心贡献是提供了一个完整的、可证明安全的联邦学习框架,能够在半诚实和恶意敌手模型下保护数据隐私,适用于医疗、金融等敏感数据场景。
💡 推荐理由: 联邦学习实际部署中常面临梯度泄露等隐私风险,POSEIDON首次同时结合MPC、HE和DP,提供了可证明安全且高效的解决方案,对推动隐私保护机器学习落地具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiefei Liu, Abu Saleh Md Tayeen, Pratyay Kumar, Qixu Gong, Wenbin Jiang, Huiping Cao, Satyajayant Misra, Jayashree Harikumar
该论文是一篇关于生成式人工智能(Generative AI)和联邦学习(Federated Learning)在入侵检测系统(IDS)中应用的综述。入侵检测系统是现代网络环境(如网络物理系统、物联网、企业网络和分布式网络)中监控流量、识别恶意行为的关键组件。然而,开发可靠的IDS模型面临诸多挑战:攻击行为不断演化、真实数据集难以获取、流量记录可能不完整、攻击类别不平衡、以及隐私限制导致数据无法集中收集。近年来,生成式AI(包括自编码器、生成对抗网络(GAN)、扩散模型和大语言模型(LLM))和联邦学习的进步为克服这些局限提供了新机遇。生成模型可用于异常检测、合成流量生成、数据增强、数据补齐、对抗流量生成以及IDS告警解释。联邦学习则能在不直接共享本地网络流量的情况下进行分布式IDS训练,特别适用于隐私敏感和地理分散的环境。本文首先总结了IDS研究的代表性方向,包括对抗机器学习、基于异常的检测、面向物联网的IDS、可解释IDS及基准数据集。然后,根据模型家族和任务目标对生成式AI在IDS中的应用进行了分类。最后,综述了将生成式AI与基于联邦学习的IDS相结合的新兴研究,并讨论了开放挑战,如合成数据质量、真实流量生成、双重用途对抗风险、非独立同分布客户端分布、通信高效模型共享、联邦IDS基准测试以及面向网络安全的领域特定大语言模型。该综述为网络安全研究人员和工程师提供了前沿技术的系统化梳理,有助于理解当前生成式AI和联邦学习在IDS领域的应用现状与未来方向。
💡 推荐理由: 该综述系统梳理了生成式AI和联邦学习两大前沿技术在入侵检测中的应用,为应对数据稀缺、隐私保护、类别不平衡等核心挑战提供了新思路,对设计下一代自适应、隐私保护的IDS具有重要参考价值。
🎯 建议动作: 纳入内部评估:安全团队可基于该综述中提到的生成式AI和联邦学习方案,探索适用于自身网络环境的IDS增强或原型验证。
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Guanming Che, Qiang Wang, Jian Xu, Fucai Zhou
联邦学习(FL)极易受到隐蔽后门攻击的影响,攻击者通过植入特定触发器,迫使模型对包含该触发器的输入预测攻击者指定的目标类别。然而,现有的统计防御方法主要关注模型收敛的早期阶段。本文发现了一个根本性漏洞,称为“后期失败”(Late-stage Failure)。我们证明,随着全局模型收敛,梯度范数衰减导致恶意更新和良性更新在形态上难以区分。这种消失的统计方差实际上使传统防御方法失效,使自适应攻击者能够保持休眠状态,随后劫持训练过程。为了克服这些限制,我们提出了Secure-CHG,一个混合框架,将防御范式从表面的形态检测转向内在的语义贡献验证。Secure-CHG采用自适应防御管道:在早期振荡阶段,级联统计滤波器稳定优化过程;而在后期收敛阶段,新型CHG-Shapley机制接管。通过利用样本难度(即局部训练损失)将更新投影到复合硬度-梯度空间,有效放大了对抗性语义痕迹,即使梯度范数消失也能隔离隐蔽攻击者。此外,我们推导了CHG-Shapley的闭式解,实现了低复杂度、无需重新训练的节点估值和信任调制聚合。在CIFAR-10、MedMNIST和NEU-SDDB上的广泛评估表明,Secure-CHG有效缓解了后期失败问题。具体而言,相对于主流Krum和Trimmed Mean基线,它将高级后门攻击的成功率分别降低了2.3倍和2.0倍。
💡 推荐理由: 揭示了联邦学习后期收敛阶段统计防御的根本失效问题,并提出了可操作的新型防御框架,对推进FL安全性有重要价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marco Arazzi, Mert Cihangiroglu, Serena Nicolazzo, Antonino Nocera, Vinod P
随着物联网(IoT)的快速发展,攻击面不断扩大,针对智能对象及其交互的新兴威胁日益增多。确保服务提供的安全性对于IoT生态系统的正常运行、安全性和可靠性至关重要。服务提供涵盖设备注册、配置、认证、授权和软件部署等关键任务。本文提出一个综合框架,旨在选择最合适的智能对象来交付目标服务,同时在服务提供阶段监控相关实体的行为。该方法采用深度强化学习(DRL),使智能代理通过与复杂动态环境的交互,学习在遵守预定义安全约束的同时适应变化。对于行为监控,利用联邦学习(FL)开发全局行为指纹(BF)模型,该模型完全分布式,可分析IoT设备在网络中的交互方式。此外,BF用于计算每个服务提供商的可靠性评分,反映其遵守安全约束的程度。该评分被纳入服务提供过程,使智能对象不仅能根据功能适用性,还能根据可靠性水平选择提供商。广泛的实验评估表明,该解决方案即使在资源受限的IoT设备上也能有效部署,成为现代IoT生态系统中可行且可扩展的安全增强机制。
💡 推荐理由: 该研究将深度强化学习与联邦学习结合,为IoT服务提供动态安全决策和分布式行为监控,为资源受限环境下的安全服务编排提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chenqing Zhu, Yanbo Dai, Yulong Tian, Qingming Li, Songze Li
该论文研究联邦学习(FL)下基于大型语言模型(LLM)的问答(QA)系统中的后门攻击。在联邦学习中,多个客户端本地训练模型,然后由中央服务器聚合更新。传统后门攻击需要攻击者控制客户端或访问训练数据,但本文考虑一个更危险的场景:恶意聚合服务器(例如云服务提供商)与第三方供应商合谋,在完全不接触客户端数据的情况下,悄无声息地将广告类后门植入联邦QA模型中。攻击者的双重目标是:(1)保持正常查询的问答质量,即带毒模型在非触发查询上表现与干净模型无异;(2)当输入中出现特定触发词时,模型生成高度自然、上下文相关的回复,其中包含目标广告。实现这两个目标极具挑战性,因为缺乏私有数据知识,简单的后门注入可能降低模型正常性能或无法成功植入后门。为此,作者利用训练过程中客户端上传的梯度,提出一种无数据且隐蔽的两阶段投毒框架:第一阶段,从客户端梯度中恢复代表性训练样本;第二阶段,利用恢复的样本和触发短语构建投毒数据集,从而将后门注入全局模型。在多个代表性QA数据集和LLM家族(包括全微调和LoRA设置)上的实验表明,该方法在几乎不影响正常任务性能的前提下,实现了接近100%的攻击成功率(ASR)。关键的是,仅需重构5-20%的梯度就足以发动可靠攻击,暴露了联邦QA LLM训练流程中的一个实际盲点。该研究揭示了联邦学习在LLM场景下的新安全威胁,并呼吁设计更鲁棒的聚合算法和异常检测机制。
💡 推荐理由: 该研究首次揭示了联邦LLM系统中聚合服务器作为攻击者的后门注入风险,且攻击无需任何数据访问,仅利用公开梯度即可发起。对部署联邦QA服务的组织具有重要警示意义,提醒关注中央服务器的信任边界和梯度泄漏风险。
🎯 建议动作: 研究跟进,评估自身联邦学习系统是否面临类似威胁,并考虑引入梯度异常检测、差分隐私或鲁棒聚合方案。
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tianyue Chu, Álvaro García-Recuero, Costas Iordanou, Georgios Smaragdakis, Nikolaos Laoutaris
该论文提出了一种基于联邦学习(FL)的分布式分类器,用于检测包含敏感内容(如健康、政治信仰、性取向等类别)的URL。传统的集中式分类器存在隐私风险和数据集中问题,而联邦学习允许在本地数据上训练模型,仅共享模型更新,从而保护用户隐私。然而,联邦学习容易受到恶意用户的投毒攻击,他们可能通过传播错误的模型更新来降低良性用户的分类准确性。为此,论文开发了一种结合主观逻辑和基于残差的攻击检测的稳健聚合方案。通过理论分析、轨迹驱动模拟以及原型和真实用户的实验验证,结果表明该分类器能够高精度地检测敏感内容,快速学习新标签,并且对恶意用户的投毒攻击以及非恶意用户的不完美输入均保持鲁棒性。该方法在保护隐私的同时提高了系统的安全性和可靠性,适用于需要大规模内容审核的场景。
💡 推荐理由: 联邦学习在敏感内容分类中面临投毒攻击威胁,该研究提供了实用的防御方案,有助于保护用户隐私和系统完整性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jialan He
本文提出了一种联邦哈希投影潜在因子学习模型(FHPLF),旨在解决传统哈希学习(HL)需要集中存储用户数据引发的隐私问题,以及联邦学习(FL)中传输实值梯度导致的高通信开销和隐私风险。FHPLF 通过三个关键创新实现隐私保护与性能平衡:1)用二值梯度类矩阵替代实值梯度矩阵,显著降低计算、存储和通信成本,同时增强隐私保护;2)采用投影汉明距离进行相似度建模,捕捉每个二进制位的权重,提升二进制编码的表示能力;3)提出安全二值梯度重组与隐私增强上传策略(SBG-PEU),进一步降低传输过程中用户交互泄漏的风险。在四个真实数据集上的实验表明,FHPLF 在准确率、效率和隐私保护之间取得了优于现有哈希学习和联邦学习方法的平衡。
💡 推荐理由: 该研究为联邦学习场景下高效、安全的表示学习提供了新思路,尤其适用于数据隐私敏感的分布式系统,有助于降低通信开销和隐私泄露风险。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kavindu Herath, Joshua C. Zhao, Saurabh Bagchi
本文研究联邦学习中的语义驱动后门攻击机制,重点探讨触发器颜色对攻击成功率的影响。联邦学习易受到后门攻击,恶意客户端注入中毒更新同时保持良性任务性能。现有研究多关注触发器形状、位置等,而本文系统性地分析了触发器颜色这一因素。攻击者使用自然视觉配件(如口罩、太阳镜)作为语义触发器,仅改变触发器颜色(黑/白),保持攻击管线固定。恶意客户端通过将触发器应用到源类别图像并重新标记为目标类别来构建中毒样本,良性客户端仅使用干净数据训练。此外,还比较了标准中毒目标和更强的SABLE目标(结合干净分类损失、触发目标损失、特征分离损失和正则化),以减少更新漂移。实验基于CelebA数据集上的四分类发色任务(金发、黑发等),结果表明:即使触发器语义、位置和中毒预算不变,触发器颜色显著改变攻击成功率。白色触发器对针对金发类别的攻击更有效,黑色触发器对针对黑发类别的攻击更有效。这一趋势在鲁棒聚合下依然存在。论文贡献在于揭示了触发器颜色作为一个被忽视的重要因素,影响语义后门攻击的有效性和持久性,为联邦学习安全评估提供了新视角。适合联邦学习安全研究人员、后门防御设计者阅读。
💡 推荐理由: 揭示了触发器颜色这一被忽视的因素对联邦学习后门攻击成功率的显著影响,挑战了现有攻击仅关注语义的假设,对设计更鲁棒的聚合算法有重要启示。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Erdenebileg Batbaatar, Young Yoon
本文提出了一种名为 TL++ 的双模式遍历学习框架,旨在解决分布式智能系统在数据孤岛下训练时的准确性与隐私保护问题。传统的联邦学习虽然保持数据本地化,但在异构分区下性能下降且需要反复交换完整模型;拆分学习通过切割层激活值减少通信,但通常无法恢复集中式小批量梯度行为,且可能以明文暴露激活值和梯度。TL++ 包含两种模式:基础模式仅交换切割层激活值和梯度而非完整模型,显著降低通信开销;安全模式通过秘密共享将每个切割层激活值和梯度在编排器与非共谋辅助服务器之间分割,防止任一服务器观察到明文切割层张量,但此保护限于半诚实两服务器设置,且标签和损失相关输出对编排器可见。在轻量级安全路径中,线性或仿射服务器路径可实现精确性,非线性操作需借助非线性 MPC 或近似。论文在 CIFAR-10 和 BioGPT/PubMedQA 数据集上使用全微调和 LoRA 方法评估,与联邦学习和拆分学习基线对比。结果表明,TL++ 基础模式切割层1和精确安全模式切割层3在 CIFAR-10 上分别达到 91.41% 和 90.93% 的准确率,超过最强非 TL++ 基线 12 个百分点以上;基础模式每步通信量相比完整模型同步减少 13.1 倍。PubMedQA 结果同样支持 TL++ 优势。总体而言,TL++ 接近集中式训练性能,同时减少通信并提供激活层秘密共享的隐私保护。
💡 推荐理由: 为分布式数据孤岛环境下的模型训练提供了兼顾高准确率、低通信开销和激活层隐私保护的新方案,对安全从业者设计隐私保护机器学习系统具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Aydin Abadi, Vishnu Asutosh Dasu, Sumanta Sarkar
本文针对联邦学习场景中数据去重面临的隐私和可扩展性挑战,提出了一种高效隐私保护的多方去重协议 EP-MPD。在联邦学习中,不同客户端的数据可能存在重复样本,去除这些重复能提升模型性能并节省训练时间与能耗。然而,传统去重需要聚合各方数据,会泄露隐私。EP-MPD 基于两个新颖的私有集合交集(PSI)协议变体构建,采用模块化设计,能够在多个客户端数据集上安全高效地移除重复数据,而无需暴露原始数据。实验表明,在大型语言模型的联邦训练中,当重复率在 10%-30% 时,应用 EP-MPD 可使困惑度(perplexity)最多降低 19.62%,运行时间最多减少 27.95%。该协议在隐私和性能之间取得了良好平衡,适用于大规模联邦学习应用。本文的主要贡献包括:首次针对联邦学习提出隐私保护去重协议,设计两种高效的 PSI 变体,并通过实验验证了去重对联邦 LLM 训练的显著收益。适合隐私保护机器学习、联邦学习及大模型训练领域的研究者和工程师阅读。
💡 推荐理由: 该研究为联邦学习中数据去重的隐私泄漏问题提供了首个实用解决方案,能显著提升 LLM 训练效率,对隐私合规要求高的跨机构合作场景具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ergün Batuhan Kaynak, Kerem Bayramoglu, Sinem Sav
在联邦学习(FL)中,隐私保护训练面临计算开销与安全性之间的权衡。现有全加密方案(如同态加密)虽能保护数据,但计算成本过高,难以部署。本文提出HADES框架,一种选择性特征加密与混合模型融合的隐私保护联邦学习方法。核心思想是:并非加密所有数据,而是通过主成分分析(PCA)识别出对隐私最敏感的特征子集,仅对这些特征进行多方同态加密(MHE),其余特征和对应模型部分保持明文。HADES包含两个并行的训练管道:加密管道处理敏感特征,明文管道处理非敏感特征,最后通过融合机制将两个管道输出的表示无缝整合,实现端到端训练。此外,作者提出一种通用打包方案,考虑整个神经网络架构,消除冗余旋转操作,提升计算效率。实验表明,HADES在保持与普通FL相同准确率的同时,显著降低了重建攻击的成功率,并优化了运行时间。该工作适合对联邦学习隐私保护、同态加密优化感兴趣的研究人员和工程师阅读,尤其适用于医疗、金融等特征高度敏感的场景。
💡 推荐理由: HADES通过选择性加密降低了隐私保护联邦学习的计算开销,解决了全加密方案难以实用的问题,为敏感场景下的FL部署提供了更可行的平衡方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Till Gehlhar, Felix Marx, Thomas Schneider 0003, Ajith Suresh, Tobias Wehrle, Hossein Yalame
联邦学习(FL)因其在本地训练模型并保护隐私的能力而在各行业广泛流行。然而,FL系统容易受到隐私推断攻击和投毒攻击,这两类攻击可能由恶意参与者破坏系统。尽管已有大量工作分别应对这些攻击,但对两者组合攻击的研究关注有限。为填补这一空白,本文提出了SafeFL,一个基于安全多方计算(MPC)的框架,旨在评估FL技术在同时应对隐私推断和投毒攻击方面的有效性。SafeFL的核心是一个通信器接口,使得基于PyTorch的实现能够利用成熟的MP-SPDZ框架,后者实现了多种MPC协议。SafeFL的目标是促进开发更高效的FL系统,以有效应对隐私推断和投毒攻击。该框架为研究人员和从业者提供了一个评估平台,以测试不同防御机制的鲁棒性。
💡 推荐理由: 联邦学习面临隐私与安全双重威胁,现有研究多分开处理,而SafeFL首次提供统一MPC框架评估组合攻击,对构建鲁棒隐私保护FL系统有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Nishat Koti, Varsha Bhat Kukkala, Arpita Patra, Bhavish Raj Gopal
该论文提出了一种名为PentaGOD的五方图异常检测方法,旨在超越传统的图异常检测(GOD)范式。研究背景中,现有图异常检测方法通常仅依赖单一视角或少数几方数据,难以应对复杂场景下的协作需求。本文通过引入五方协作机制,设计了一种新的图异常检测框架,可能涉及分布式计算、隐私保护或联邦学习等特性。由于仅提供标题和作者,缺乏具体摘要内容,无法详细描述技术细节和实验验证。该方法理论上适用于需要多方数据共享且保护隐私的异常检测场景,如金融欺诈检测、网络安全威胁分析等。论文适合对图学习、多方安全计算及异常检测领域的研究者和工程师阅读。但受限于信息,确切贡献仍需阅读原文确认。
💡 推荐理由: 提出五方协作的图异常检测新范式,可能为隐私保护下的分布式安全分析提供重要参考。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Mingyuan Fan, Cen Chen
随着物联网设备的普及,分布式边缘系统开始大规模收集敏感数据,为设备端机器学习提供了应用场景。联邦学习(FL)通过仅传输模型参数而不交换原始数据,在一定程度上缓解了隐私泄露风险。然而,当前研究忽视了一个关键盲点:在个性化联邦学习(PFL)场景中,客户端各自维护私有模型以应对数据异质性,但这种个性化机制反而使得系统更容易受到基于迁移的对抗性攻击。本文首先系统分析了多种主流PFL方法,发现相较于集中式学习,PFL在对抗样本转置攻击下表现出显著更高的脆弱性:恶意客户端可利用本地模型知识构造对抗样本,进而攻击其他对等客户端的个性化模型。作者通过理论分析并在多个基准数据集(如CIFAR-10、MNIST等)上进行实证评估,验证了该脆弱性,结果显示各PFL方法的准确率均大幅下降。为应对这一挑战,论文提出了一种协同防御框架,具体包括:(1)在输入层注入随机噪声,以破坏对抗扰动的有效性;(2)引入输入缩放迹正则化,约束模型更新方向;(3)最大化参数敏感度,增强模型对微小扰动的鲁棒性。实验证明,该框架能有效恢复模型精度,平衡隐私与安全性。这项工作首次对PFL系统中的对抗威胁进行了系统性研究,既揭示了安全隐患,也提供了实用的诊断工具与防御手段,适合联邦学习、分布式机器学习及安全领域的从业者阅读。
💡 推荐理由: 个性化联邦学习(PFL)被广泛应用在IoT、医疗等敏感场景,但现有安全研究多关注标准FL,忽视了PFL的独特脆弱性。本文首次证实PFL更易遭受对抗攻击,并提出了针对性的防御框架,对保护分布式模型安全具有重要实践指导意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Osama Wehbi, Sarhad Arisdakessian, Omar Abdel Wahab, Azzam Mourad, Hadi Otrok
联邦学习(FL)允许多方协作训练模型而不共享原始数据,但分布式特性使其易受后门攻击——恶意客户端在本地训练数据中嵌入隐藏触发器,操纵模型预测。现有防御主要在聚合前或聚合中生效,无法完全消除收敛后全局模型中残留的后门行为。此外,服务器在训练后缺乏触发器模式或恶意客户端的信息,导致后门残留或正常准确率下降。为此,本文提出SCRUB-FL(通过遗忘后门来净化和清洗表示),一种两阶段后门清除方案。训练阶段:客户端使用频谱分析和激活聚类识别可疑样本,然后训练轻量级WGAN-GP(带梯度惩罚的Wasserstein生成对抗网络)捕获触发器相关分布;服务器端聚合生成器参数,构建可疑模式的全局表示而不暴露原始数据。收敛后阶段:服务器合成近似触发器的样本,应用机器遗忘(machine unlearning)通过将预测分布重定向为均匀分布来擦除触发器-目标关联。在CIFAR-10和GTSRB数据集上,针对三种攻击类型和高达40%的恶意参与率,实验表明SCRUB-FL将后门攻击成功率降至3.88%,同时保持超过91%的正常任务准确率,优于现有最先进防御,且无需服务器预先知道触发器模式或拥有大型干净代理数据集。
💡 推荐理由: 联邦学习中的后门攻击难以彻底清除,现有方法依赖聚合阶段防御或需要大量干净数据。SCRUB-FL首次将机器遗忘引入FL后门移除,无需先验触发器知识,显著降低攻击成功率而几乎不影响主任务,为隐私敏感场景(如医疗、金融)提供了实用防护方案。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shanghao Shi, Chaoyu Zhang, Heng Jin, Yang Xiao, Yevgeniy Vorobeychik, William Yeoh, Ning Zhang, Y. Thomas Hou, Wenjing Lou
这篇论文揭示了联邦学习(FL)在语言模型微调过程中的隐私后门攻击风险。在联邦学习中,多个参与者协作微调模型而不共享原始数据,但全模型微调计算成本高昂,因此参数高效微调(PEFT)成为实际应用中的主流方法,它冻结基础模型仅训练少量适配器。本文提出一种名为NeuroImprint的攻击方法,由恶意参数服务器实施,能够将PEFT适配器隐秘地转化为隐私后门,该后门隐式地记忆客户端的训练样本,以每个样本对应的隔离参数更新形式存储在单独的神经元中,且不降低模型效用。具体来说,NeuroImprint为每个训练样本分配一个专用的记忆神经元,并约束每个神经元在本地微调轨迹中最多更新一次,从而解决了大本地批次和有状态优化器(如Adam/AdamW)导致的交叉样本碰撞和交叉步骤混合问题。微调完成后,这些隔离的样本更新可以通过闭式解析方法逆向恢复为文本嵌入,并确定性地映射回 token 序列。作者在多种语言模型(BERT、GPT-2、Qwen2、Llama3.2)和四个不同领域的微调数据集上验证了该方法,结果显示攻击能够重构59%至79%的微调样本,且具有较高的语义保真度。该研究首次系统性地展示了在联邦语言模型微调中利用PEFT适配器实现隐私泄露的可行性,对联邦学习的安全隐私保护提出了新的挑战。
💡 推荐理由: 该研究揭示了联邦语言模型微调中一种隐蔽且高效的隐私攻击方式,直接威胁到使用PEFT的联邦学习系统的用户数据安全。安全从业者应关注此类针对适配器的后门攻击,并评估现有防御措施的不足。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaoting Lyu, Yufei Han 0001, Wei Wang 0012, Jingkai Liu, Yongsheng Zhu, Guangquan Xu, Jiqiang Liu, Xiangliang Zhang 0001
该论文研究了个性化联邦学习(PFL)在面对后门攻击时的脆弱性。联邦学习(FL)允许多个客户端在不共享私有数据的情况下协作训练全局模型,但非独立同分布(non-IID)的数据分布导致全局模型难以适应每个客户端的本地数据。为此,个性化联邦学习(PFL)被提出,使每个客户端能够基于其私有数据训练个性化的本地模型。尽管已有大量研究关注FL中的后门风险,但PFL中的后门攻击尚未得到充分探索。本文深入分析了PFL对后门攻击的防御能力与潜在弱点。一方面,PFL的个性化过程可以稀释注入到个性化本地模型中的后门毒化效果;此外,PFL系统通常部署服务器端和客户端两端的防御机制以增强对后门攻击的屏障。另一方面,研究表明这些防御措施可能带来虚假的安全感。作者提出了一种名为PFedBA的隐蔽且有效的后门攻击策略,该策略通过优化触发器生成过程,巧妙地将后门学习任务与PFL的主学习任务对齐。全面的实验表明,PFedBA能够成功地将触发器无缝嵌入到个性化本地模型中,并在10种最先进的PFL算法上取得了优异的攻击性能,同时击败了现有的6种防御机制。该研究揭示了PFL系统中隐蔽而强大的后门威胁,呼吁社区加强对新兴后门挑战的防御。
💡 推荐理由: 个性化联邦学习(PFL)被认为是更安全的联邦学习变体,但该研究证明其仍易受后门攻击,且现有防御可能无效,威胁模型与隐私保护场景密切相关。
🎯 建议动作: 研究跟进:关注PFL中的后门攻击与防御进展,评估现有系统是否易受此类攻击。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: William Kalikman, Ivo Petrov, Dimitar I. Dimitrov, Martin Vechev
本文提出了一种名为TIGER的新型梯度反演攻击方法,针对联邦学习场景下Transformer模型的隐私泄露问题。联邦学习中,多个客户端协同训练共享模型,仅上传梯度更新至中央服务器,理论上原始输入数据保留在本地。然而,已有的梯度反演攻击表明,这些更新足以泄露客户端输入信息。现有针对Transformer的攻击方法存在局限:优化假输入匹配真实梯度更新对于现代模型成本高且不稳定;或者利用注意力梯度的低秩性识别包含真实层嵌入的子空间,再对候选token进行离散成员测试,但该测试对数值噪声(如量化或差分隐私DP)鲁棒性差,且在非因果注意力编码器模型中扩展性差。TIGER创新性地将子空间信号转化为可微分目标,通过直接优化token嵌入以最小化其到子空间的距离,避免了对完整梯度的匹配或离散搜索。实验表明,在仅编码器模型上,TIGER在重建质量和运行时间上显著优于现有攻击;在解码器模型上,TIGER比基于子空间的先前攻击更具鲁棒性,首次在受差分隐私保护的联邦学习设置中成功实现了输入重建。这项工作揭示了现有联邦学习隐私保护机制的脆弱性,对采用Transformer架构的联邦学习系统构成实际威胁。
💡 推荐理由: 该攻击首次在差分隐私保护的联邦学习设置中成功重建输入,突破了现有防御,对采用Transformer模型的联邦学习隐私保护提出严峻挑战。
🎯 建议动作: 研究跟进
排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiaolin Li, Ning Wang, Ninghui Li, Wenhai Sun
本文挑战了“差分隐私(DP)能够天然增强联邦学习(FL)抗后门攻击鲁棒性”的普遍假设。通过实证分析两种基线攻击策略,作者发现DP-FL中存在根本性矛盾:若攻击绕过DP,现有先进防御能够有效检测并过滤恶意更新;但若攻击遵守DP约束,DP的噪声添加过程反而会掩盖恶意更新的统计特征,导致现有防御失效。基于这一“掩蔽效应”,本文提出RING攻击,其核心思想是明确利用DP来隐藏恶意贡献,同时最大化攻击效果。具体地,被攻陷的客户端通过协同构造对抗扰动,在聚合阶段重建强后门信号而不触发异常检测。RING作为一种与底层后门技术无关的扰动层,可以广泛兼容并组合到现有攻击中,这极大增强了其对DP-FL的威胁。在四个图像和文本数据集(非独立同分布)上的大量评估表明,在中等隐私预算(如ε=8)下,RING对六种最先进防御的平均攻击成功率达到90.3%,相较于基线策略提升最高达26.08倍。最后,作者评估了潜在对策,发现缓解该威胁会带来显著的效用-隐私权衡,从而暴露了部署差分隐私联邦学习时的根本安全漏洞。
💡 推荐理由: 该研究颠覆了“差分隐私天然防御后门攻击”的认知,指出隐私保护机制反而可能被攻击者利用来隐藏恶意行为,对采用DP的联邦学习系统构成严重威胁。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaoyu Cao, Minghong Fang, Jia Liu 0002, Neil Zhenqiang Gong
联邦学习作为一种分布式机器学习范式,允许多个客户端在不共享原始数据的情况下协作训练全局模型。然而,拜占庭鲁棒性问题是其面临的主要安全挑战之一:当存在一定数量的恶意客户端时,它们可以通过精心构造的本地模型更新来破坏全局模型的质量。现有的拜占庭鲁棒联邦学习方法通常依赖服务提供商对客户端更新进行统计分析,如修剪异常值或计算中位数,但恶意客户端仍能通过构造与正常更新方向相似但幅度极大的更新来绕过检测,因为这些方法缺乏一个可信任的基准。
本文提出 FLTrust,一种新的拜占庭鲁棒联邦学习方法,其核心思想是让服务提供商自身引导信任。具体而言,服务提供商预先收集一个干净的、小规模的训练数据集(称为根数据集),并基于此维护一个服务器模型。在每个通信轮次中,服务提供商首先计算服务器模型更新(即基于根数据集计算的梯度更新),然后为每个客户端本地模型更新分配一个信任分数:如果客户端更新的方向与服务器模型更新的方向偏离越大,则信任分数越低。接着,服务提供商对客户端更新进行幅度归一化,使其与服务器模型更新位于同一超球面上,从而限制恶意客户端通过大幅度更新造成的影响。最后,服务提供商以信任分数为权重,计算归一化后客户端更新的加权平均值作为全局模型更新,并更新全局模型。
FLTrust 不依赖对客户端数量的假设,且不要求客户端数据独立同分布。实验在六个不同领域的数据集上进行,包括图像分类、文本分类等,结果表明 FLTrust 能够有效防御现有的多种攻击(如模型替换攻击、后门攻击)以及针对性的强自适应攻击。该方法的主要贡献在于引入了基于服务提供商自身数据的信任引导机制,为联邦学习提供了新的安全基线。
💡 推荐理由: 联邦学习在隐私敏感场景广泛应用,但拜占庭攻击威胁模型安全性。FLTrust 提供了一种无需大修改即可部署的轻量级防御思路,通过服务商自持的干净数据集建立信任锚点,有效对抗恶意客户端,对构建可信联邦学习系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weijie Chen, Alan B. McMillan
联邦学习(FL)允许多方协作训练模型而不共享原始数据,但标准方法(如FedAvg)将每个客户端视为黑盒,无法隔离对抗性贡献者、审计每个客户端的影响,或尊重已退出参与者的被遗忘权。本文提出Fed-FBD(联邦功能块多样化),一种模块化联邦架构,将ResNet骨干网络分解为六个功能块(stem、四个残差组和分类头),并维护一个包含N种颜色变体的仓库,每种变体由独立跟踪和贡献者标记的块组装而成。Fed-FBD提供FedAvg所不具备的三种能力:(i) 架构保障的块级隔离,使对抗性或错误标记的客户端无法污染干净的变体;(ii) 设计上的隐私保护,在应用任何隐私机制之前,成员推断优势已与随机猜测无异;(iii) 在亚秒级成本且无需重新训练的情况下,外科手术式地遗忘已退出参与者的贡献。在六个MedMNIST-2D数据集、224x224的PathMNIST和CIFAR-10上的实验表明,在规模足够的数据集上,Fed-FBD以0.3%-3.1%的IID准确率下降换取这些保证,在四个数据集中的三个上,在Dirichlet alpha=1.0时与FedAvg的差距保持在0.8%-4.0%以内,并且所有六种对抗性攻击都被限制在中毒客户端的自身块内,对干净变体的AUC漂移不超过±0.01。
💡 推荐理由: 联邦学习中隐私、隔离与遗忘是安全关键需求。Fed-FBD首次在架构层面同时实现块级隔离、固有隐私和高效机器遗忘,为医疗等敏感场景提供可落地的安全设计思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kaan Arda Akyol, Jakub Kacper Szeląg, Aydin Abadi, Maha Alghamdi, Ghadah Albalawi, Ghouse Ibrahim Kaleelullah, Hilal Tutus, Sarah Al Subaiei, Shardul Kapse, Syed Mohammed Raheeb, Mujeeb Ahmed, Rehmat Ullah
该论文提出并评估了一个端到端的联邦学习系统,用于在边缘设备上进行无监督的12导联心电图异常检测。系统结合了三种自编码器架构(VanillaAE、ConvAE、VAE),基于Flower框架实现跨十个模拟医院的联邦平均聚合,并集成客户端差分隐私(DP-SGD,使用Rényi-DP会计)和8位整数量化后训练压缩(在树莓派4上测试)。实验使用PTB-XL数据集,表明联邦学习在所有架构上达到或超过集中式基准(ConvAE的ROC-AUC为0.782),隐私预算ε=4被推荐为临床操作点。INT8量化使模型大小减半,树莓派延迟降低44%,且AUC损失小于0.12%。关键发现是差分隐私和量化惩罚可经验独立叠加,因此实践者无需在强隐私保证和小型边缘部署之间权衡。该工作是首个结合联邦学习、形式化(ε,δ)-差分隐私、无监督重建检测和量化AArch64部署的系统,为医疗物联网中的隐私合规实时监测提供了工程基准。
💡 推荐理由: 该工作解决了医疗物联网中ECG实时监测的三个核心矛盾:合法级隐私(GDPR/HIPAA)、边缘硬件实时推理、非独立同分布数据下的检测质量。为安全从业者提供了工程化的隐私-效率-精度权衡参考。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Swati Sachan, Dale Fickett, Richard Buchinger, Theo Miller
该论文针对量子计算对现有金融加密体系构成的威胁,提出了一种后量子安全的联邦去中心化金融(DeFi)框架,旨在提升因信用记录不足而被传统银行排斥的个人的金融包容性。核心方法包括:多家银行将客户加密数据批量上传至虚拟服务器,采用基于格的全同态加密(FHE)实现端到端同态计算,确保数据在加密状态下完成融合分析;服务器融合本地数据驱动的概率评估、专家信念以及NASA-IBM Prithvi地理空间基础模型(GFM)生成的可验证证据(全部为密文形式);利用区块链等去中心化技术保证证据的防篡改性和机构间数据交换的可审计问责。该框架以美国弗吉尼亚州农村借款人的农业贷款决策为测试场景,展示了在保护隐私的同时提升贷款覆盖率的潜力。论文的主要贡献在于首次将后量子密码学、联邦学习、FHE与地理空间AI模型系统性地整合到DeFi场景中,为应对量子威胁下的金融普惠问题提供了可扩展的架构方案。适合关注后量子安全、联邦学习、隐私计算及普惠金融的技术研究与安全架构师阅读。
💡 推荐理由: 该研究首次将后量子密码学(特别是格基FHE)与联邦DeFi及地理空间AI模型结合,为金融系统的量子安全转型提供了可行路径,对保障未来金融数据隐私和包容性具有前瞻意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Huong Nguyen, Mickaël Bettinelli, Amirhossein Ghaffari, Alexandre Benoit, Hong-Tri Nguyen, Susanna Pirttikangas, Lauri Lovén
联邦学习(FL)是一种分布式机器学习范式,允许多个客户端在不共享原始数据的情况下协同训练共享模型,从而解决数据孤岛和隐私问题。然而,数据本身也是FL系统面临的主要挑战和脆弱性来源,直接影响训练的稳定性和收敛速度。现有综述通常从整体架构、安全攻击或应用场景入手,缺乏从数据视角的系统性分析。本文填补了这一空白,从数据异构性、数据划分协议和数据相关的安全防御三个方面,首次全面梳理了数据因素对FL收敛的影响。具体地,作者首先将非独立同分布(non-IID)数据分解为可测量的特征(如标签分布偏移、特征偏移、数量偏移等),并根据其对收敛的影响强度分为强、中、弱三个等级,解释了每种偏移影响收敛的机制,并统一了图像、文本和图数据上的实验证据。其次,作者将实验中常用的数据划分方式(如按标签划分、按狄利克雷分布划分)与真实场景中的现象对应,指出了这些划分方式引入的人为偏差(artifact)及其对目标精度的扭曲效应,帮助研究者更合理地设计实验。最后,作者分析了数据相关的安全漏洞(如投毒攻击、成员推断攻击)及其防御机制(如差分隐私、鲁棒聚合)对收敛速度和稳定性的影响,在干净和对抗条件下报告了性能表现,揭示了收敛与鲁棒性之间的权衡。作为首篇全面理解FL中数据挑战的综述,本文为从业者提供了可操作的设计指南,帮助他们构建具有可预测收敛性和稳定性的FL系统。
💡 推荐理由: 联邦学习在实际部署中频繁遇到数据异构和安全威胁,影响模型收敛和性能。本文首次从数据视角系统梳理了挑战,为安全从业者提供了设计鲁棒且高效FL系统的关键参考。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Bastien Vuillod, Kevin Hector, Pierre-Alain Moellic, Jean-Max Dutertre, Olivier Potin
该论文研究联邦学习(FL)中的模型投毒攻击。传统FL后门攻击主要依赖算法层面操纵训练数据,但本文引入一类新的攻击:利用硬件故障(如Rowhammer)在本地模型参数中注入比特翻转,从而在联邦学习期间植入后门。攻击过程分为离线阶段:攻击者从预训练模型出发,通过分析确定要翻转的比特位;在线阶段:恶意客户端在本地训练时通过硬件故障(比特翻转)修改模型参数,使全局模型在目标任务上保持正常性能,但后门触发时输出攻击者指定的错误结果。实验表明,在ResNet-18等模型上,平均每次恶意客户端出现仅需10次比特翻转,共19次恶意交互即可达到94%的攻击成功率。论文还讨论了攻击的实用性及潜在防御的鲁棒性,并指出Rowhammer是该类威胁的主要攻击向量。该工作揭示了硬件安全与联邦学习安全的交叉风险,对设计防御策略具有指导意义。
💡 推荐理由: 该研究首次将硬件故障攻击(比特翻转)与联邦学习后门攻击结合,拓宽了攻击面,提醒安全从业者关注底层硬件威胁对模型安全的影响。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kamolchanok Saengtong, Phanwadee Sinthong, Norrathep Rattanavipanon
本文针对隐私保护的个性化联邦学习(PFL)中应用CKKS同态加密方案时缺乏系统参数选择指导的问题,提出了pFedCKKS框架。该框架将CKKS集成到PFL中,并首次提供了参数选择的系统指南。研究指出,在128位安全级别下,CKKS参数约束可简化为选择两个关键值:内部密文素数和外部密文素数。通过使用Flower框架和TenSEAL库实现,并在FEMNIST、CelebA和Sentiment140数据集上,结合FedFinetune、Ditto和FedPer三种PFL算法进行评估。实验揭示了精度与计算/通信成本之间的经验权衡,从而为实际部署pFedCKKS时选择适当的CKKS参数以平衡效率和准确性提供了具体指导。该工作对于希望使用同态加密保护隐私的PFL实践者具有重要参考价值。
💡 推荐理由: 这是首项系统性研究CKKS参数配置在PFL中影响的成果,为安全从业者提供了实用的参数选择指南,直接影响隐私保护强度和系统性能。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chamara Sandeepa, Bartlomiej Siniarski, Shen Wang 0006, Madhusanka Liyanage
随着物联网和移动设备中海量数据的快速增长,分布式机器学习技术日益受到关注,联邦学习(FL)作为一种保护隐私的分布式学习框架,允许多方协作训练模型而无需共享原始数据。然而,FL容易受到数据投毒攻击,恶意客户端可能通过操控本地数据或模型更新来破坏全局模型。现有防御方案多基于相似度度量或异常过滤,但缺乏对攻击者意图的深度分析,且无法提供可解释的证据来判定恶意客户端。针对这一问题,本文提出了SHERPA,一种利用Shapley加法解释(SHAP)来识别FL系统中潜在投毒者的鲁棒算法。SHERPA的核心创新在于:首先,通过SHAP值计算每个客户端对全局模型的特征贡献;然后,基于特征归因聚类开发一种新的算法来区分投毒者和正常客户端。在多个数据集上模拟了不同场景的数据投毒攻击(包括针对隐私的投毒攻击),实验表明SHERPA能够有效缓解攻击,同时提供可解释性,为聚合过程中剔除恶意客户端提供合理的依据。该方法不仅提升了防御的可解释性,还增强了对投毒行为判定的合理性。本文的研究展示了可解释人工智能(XAI)技术在联邦学习安全防御中的潜力,为后验特征归因在对抗数据投毒攻击中的应用提供了新的视角。
💡 推荐理由: 联邦学习的安全性是当前AI隐私计算中的关键挑战。SHERPA提供了可解释的鲁棒防御机制,能帮助安全团队理解为何将某客户端标记为恶意,从而提升联邦学习系统的透明度和可信度。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Lanxin Yi, Jinbao Zhu, Kai Wan, Xiaohu Tang
本文研究了联邦学习中信息论安全聚合的容量问题。安全聚合允许服务器在保护用户更新隐私的前提下聚合本地更新。现有信息论问题通常假设由可信第三方(TTP)提供相关随机密钥,或通过预定义的组结构生成,但建立这些相关密钥的通信成本常被忽略。因此,在通用密钥分发机制下的基本极限尚不清楚。本文在包含密钥分发和聚合更新的两阶段框架下,研究了具有N个用户的T-colluding信息论安全聚合问题。与以往工作不同,本文通过用户间通信建模密钥分发,允许任意用户生成的密钥分发机制,消除了对TTP或预定义结构的依赖。这使得能够联合表征三个资源:安全随机性、密钥分发通信和聚合通信。通过构造一种新的安全聚合方案并匹配信息论逆定理,完全刻画了这三个资源之间的容量区域。特别地,本文给出了一个显式的确定性容量达到构造,适用于大小为至少N的任意有限域,而现有方案大多依赖TTP或在大有限域上使用随机或存在性构造。进一步证明,仅使用两两共享密钥即可实现最优性能,从而可通过Diffie-Hellman密钥交换实现。与Google的开创性安全聚合方案相比,所提方案在保持相同聚合通信开销的同时,所需随机掩码密钥更少。该成果为联邦学习中的隐私保护提供了理论基础和实用方案。
💡 推荐理由: 该论文为联邦学习中的安全聚合提供了信息论最优解,消除了对可信第三方的依赖,并给出了确定性构造,对实际部署具有重要指导意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md. Arifur Rahman, B. M. Taslimul Haque, Md. Iqbal Hossan, Md. Serajul Kabir Chowdhury Rubel
本文针对分布式基础设施系统(包括云计算、物联网和边缘架构)面临的日益扩大的攻击面与复杂威胁,提出了一种认知威胁情报与可解释联邦安全分析框架。传统集中式入侵检测方法在可扩展性、数据隐私、通信开销以及AI决策透明性方面存在局限。该框架融合联邦学习(FL)、可解释人工智能(XAI)和认知安全分析,实现跨分布式网络的协作式隐私保护威胁检测。其核心是:各分布式节点本地独立训练安全模型,仅通过联邦聚合机制共享加密的模型参数与更新,而非原始网络流量数据,从而提升隐私保护、降低通信依赖与集中风险。在智能威胁分析方面,框架集成了Random Forest、XGBoost、Autoencoder等机器学习和深度学习算法,并通过XAI提供可解释的检测结果,增强安全分析师对AI决策的信任。实验设计与性能评估部分在摘要中未详述,但作者声称该框架在隐私保护、检测准确率和解释性方面优于传统方法。本文适合联邦安全、可解释AI及分布式系统安全领域的研究者与从业者阅读。
💡 推荐理由: 提出了一种结合联邦学习与可解释AI的实用框架,直接回应分布式环境下数据隐私与检测透明性的核心矛盾,为蓝队构建隐私合规的威胁检测系统提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guanlong Wu, Ju Yang, Zhen Huang, Jianyu Niu, Guoxing Chen, Jianzong Wang, Yinqian Zhang
本文针对基于可信执行环境(TEE)的联邦学习聚合协议中的安全漏洞进行了研究。作者首先分析了现有协议,发现服务器端攻击者可以利用TEE的局限性,即状态回滚和I/O操纵,通过操纵客户端选择和重放聚合来破坏系统的鲁棒性和隐私性。为了解决这些问题,本文提出了DIST-FL,一种由多个TEE保护的分布式服务器系统,这些TEE形成一个仅追加账本,用于实现隐私保护和鲁棒的联邦学习聚合。具体而言,DIST-FL通过确保操作线性化来防止状态回滚攻击,并通过纳入来自可靠服务器的输入来缓解I/O操纵威胁。作者在广域网(WAN)环境中实现了DIST-FL并进行了评估。实验结果表明,DIST-FL能够有效抵御所提出的攻击,并且在利用TEE计算优势的同时,其性能与单TEE方案相当,但吞吐量比同类方案提升了6倍。该研究为联邦学习安全聚合提供了新的思路,适合联邦学习、系统安全、隐私保护领域的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的安全聚合是关键挑战,TEE被视作有前景的解决方案,但本文揭示的TEE状态回滚和I/O操纵攻击表明现有方案仍存在严重安全隐患。DIST-FL提出的分布式账本方案为构建更安全的联邦学习系统提供了新方向。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Hadi, Muhammad Jahangir, Talha Shafique, Muhammad Khuram Shahzad
该论文提出了一种名为 TITAN-FedAnil+ 的联邦学习框架,旨在解决资源受限智能企业环境中的数据异质性(非独立同分布数据)和去中心化安全威胁。核心贡献包括:1) 基于亲和传播的自适应聚类聚合方法,无需预先知道攻击者数量即可识别并过滤恶意更新;2) GPU 加速向量化技术提升计算效率;3) 轻量级签名状态跳变机制实现区块链快速重同步。实验在 8 GB 边缘设备上进行,经过 50 轮通信后,相比基线框架,内存开销节省高达 81%。研究结果表明,TITAN-FedAnil+ 有效提升了鲁棒性、可扩展性和资源效率,适用于智能企业的安全联邦学习部署。
💡 推荐理由: 该工作为联邦学习在资源受限环境中的安全部署提供了实用方案,对于企业级区块链联邦学习系统的抗恶意节点攻击和资源优化具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xixi Tian, Di Wu, Xiang Liu, Yiziting Zhu, Yujie Li, Xin Shu, Bin Yi
该论文研究了联邦学习在跨中心败血症早期预测中的应用。败血症早期预测需要多中心医疗数据,但数据隐私和分布式特性阻碍了集中式建模。联邦学习允许多个机构在不共享原始数据的情况下联合训练模型,但其实际性能、鲁棒性和隐私保护优势尚未在真实临床数据中得到充分评估。为此,作者从中国三家三级医院收集了648个临床筛选样本,并制定了严格的纳入排除标准。他们建立了集中式训练范式作为性能基线,然后实现了水平联邦学习框架进行分布式协同建模。大量实验表明,基于联邦学习的模型在预测准确性上与集中式模型高度接近,同时从根本上避免了隐私泄露。进一步的隐私安全分析验证了恶意攻击者无法从传输的模型参数中重建原始患者数据,表明其具有很强的抗数据重建攻击能力。这项工作不仅验证了联邦学习在临床败血症预测中的实用性和安全性,也为隐私保护的多中心医疗协作提供了可靠且可行的解决方案。
💡 推荐理由: 该研究展示了联邦学习在医疗隐私保护场景下的实际可行性,对于处理敏感医疗数据的跨机构协作具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hina Dixit, Punit Kumar, Irene Tenison, Nevasini Sasikumar
该论文提出了一种名为Echelon的跨组织语言模型适应训练架构,旨在解决日益严峻的治理约束问题:在许多部署场景中,设备级模型状态(参数、激活值、优化器状态、每次更新)不能导出到管理边界之外。现有的分布式和联邦学习架构通常假设跨站模型交换,然后再改造隐私机制,这增加了合规复杂性并使审计变得脆弱。Echelon采用“边界优先”的训练架构,将设备级模型状态不导出作为系统不变量。设备在每个边界内本地训练;跨边界的唯一负载是安全聚合的边界级增量以及O(1)的协调元数据,并通过具体的审计接口暴露。将交换限制为聚合值改变了优化问题:系统必须在广域网延迟、异构参与、节点离开和non-IID数据下保持稳定,即使全局层面从未看到每设备更新。Echelon结合了缓冲半异步安全聚合、过时感知加权、参与窗口、近端局部目标和漂移感知外部同步控制器。在2个边界、1B参数LoRA适应的实验中(24.88M token,三个种子),Echelon在固定token、固定字节、固定壁钟时间和固定同步次数预算下,达到了验证损失3.887±0.010,在低通信基线中最佳或并列最佳。在OpenWebText压力测试中,Echelon在各种广域网和non-IID条件下维持2,139-2,176 token/s的吞吐量;Echelon-DA在广域网延迟下相对隐私对等的DiLoCo+SA基线改善了达到目标时间,且在模拟200ms延迟或严重non-IID分区下质量下降不超过2.2%。该工作适合关注跨组织LLM训练隐私合规、联邦学习系统设计的研究人员阅读。
💡 推荐理由: Echelon提出了一种边界优先的架构,在不导出设备级状态的前提下实现跨组织语言模型适应,并保证可审计性,解决了当前联邦学习在严格合规场景下的痛点。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Farhin Farhad Riya, Olivera Kotevska, Jinyuan Stella Sun
联邦学习(FL)中,异构差分隐私(HDP)允许客户端根据自身策略和数据敏感度选择不同的隐私预算(ε_i)。现有HDP-FL系统常采用ε感知的服务器聚合,通过根据客户端声明的隐私预算重新加权其梯度更新来提升模型效用。然而,联邦学习中的梯度更新保留了由非独立同分布(non-IID)数据引起的结构模式,这些额外信号为诚实但好奇的服务器提供了新的推断机会。本文首先展示了一种隐私推理攻击:服务器利用梯度去噪和代理建模,在现实知识约束下,能够推断客户端的分布属性并在训练轮次间链接同一客户端的更新,通过代理推断准确率和链接成功率衡量。Shuffle-Model作为一种防御手段,通过匿名化更新来源来抵御此类风险,但其与HDP-FL的ε感知聚合本质不兼容。为解决此矛盾,本文提出IntraShuffler,一种面向HDP-FL系统的中间件防御框架。IntraShuffler引入隐私感知的洗牌机制:将客户端分组到隐私兼容的桶中,在每个桶内执行参数级洗牌,以破坏持续的梯度结构,同时保留ε感知聚合。在四个不同数据集上的实验表明,IntraShuffler将梯度可恢复性降低超过60%,代理推断准确率从0.78降至0.33,同时在不同FL聚合规则下保持了可比的模型效用。
💡 推荐理由: 揭示了HDP-FL中ε感知聚合的隐私漏洞,并提出了一种兼容的防御方案,对联邦学习隐私保护实践有重要指导意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Ruei-Hau Hsu, Hsuan-Cheng Su, Yi-An Yu
联邦学习(FL)是一种去中心化的机器学习范式,允许多个参与方在不共享原始数据的情况下协同训练全局模型。由于各参与方数据质量参差不齐,如何公平地评估每个数据提供者的贡献(即数据估值)成为保障FL公平性的关键问题。现有工作常引入沙普利值(Shapley value)概念,通过测量包含或排除某本地模型参数对全局模型性能的影响来量化贡献。然而,传统的贡献度测量由聚合器或中心化验证者执行,该验证者可能受组织控制而伪造结果,导致估值不公平。本文提出一个具有强公平性的可验证数据估值框架,其核心思想是让所有参与者(数据提供者)都能独立验证贡献度测量结果的正确性,从而杜绝伪造可能性。框架基于沙普利值,但设计了一套可验证的计算协议,确保任何参与方均能对聚合器计算的估值进行校验,而无需信任中心化实体。作者通过理论分析证明了框架满足强公平性(即无法伪造或篡改估值结果)和安全性,并通过实验评估了计算和通信开销,表明其在合理资源消耗下可实现可验证性。该工作为FL中的数据估值提供了可信、公平的解决方案,尤其适用于对隐私和公平性要求高的场景。
💡 推荐理由: 联邦学习中数据估值的可信性直接影响参与方的信任和合作意愿;本方案通过可验证机制消除对中心化验证者的依赖,有效抵御恶意聚合器篡改贡献度,增强联合建模的公平性与安全性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Anthony Ayli, Khalil Harris, Jihad Fahs, Mohamad Assaad
本文提出了一种基于多密钥同态加密(MK-HE)的隐私增强零阶联邦学习协议,适用于无线信道环境。传统联邦学习中的同态加密方法主要依赖单密钥方案,需要信道估计或预均衡来补偿无线衰落,且单密钥方案易受诚实但好奇的客户端攻击——一旦某个客户端密钥泄露,整个网络的安全性将受损。多密钥HE方案为每个设备分配独立密钥,提供更强的客户端级安全性。然而,多密钥HE在无线信道上的聚合面临挑战:不同用户的密文在信道上叠加会产生干扰。本文设计了一个四阶段协议,利用xMK-CKKS(一种知名的多密钥HE方案)在共享无线信道上实现无信道估计的聚合。协议通过重传部分公钥和密文利用相同信道实现,使得解密过程中占主导的大模数加密项代数相消。该协议与零阶联邦学习结合,适用于慢变视距主导信道,每个设备每轮仅传输一个加密标量,通信和加密开销与模型维度无关。理论证明,解码后的加密噪声将收敛率保持在O(1/√K)水平,直至可忽略的噪声基底。协议对诚实但好奇的服务器与最多N-1个客户端合谋的场景安全。MNIST数据集上的数值实验验证了理论分析。
💡 推荐理由: 该研究解决了无线联邦学习中多密钥同态加密的实际部署难题,无需信道估计即可实现抗合谋的隐私保护聚合,显著提升了客户端级别的安全性,对物联网、边缘计算等无线联邦学习场景具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tianyun Zhang, Zhen Yang, Haozhao Wang, Ru Zhang, Yongfeng Huang
联邦学习在保护数据隐私的同时,面临来自恶意客户端的模型投毒攻击威胁,现有防御方法多依赖固定阈值或固定聚类数量来区分恶意梯度与良性梯度,难以适应动态变化的攻击策略,且由于客户端本地数据异构性,容易误丢弃良性梯度。针对这些问题,本文提出一种增强聚类聚合(EnCAgg)方法,利用少量已知良性客户端作为参考,在恶意客户端数量未知且动态变化的情况下,准确识别并过滤恶意梯度,同时尽可能保留良性梯度。具体而言,首先设计基于密度的低维梯度聚类方法,将高维梯度投影到差异最大的两个维度上,采用密度聚类识别恶意梯度,同时保留聚类良性梯度和可能为良性的离群点;其次,提出增强聚类低维梯度生成器模型,学习生成与良性簇边界对齐的伪梯度,作为连接稀疏良性梯度离群点的桥梁;最后,引入低维梯度重聚类,将生成的伪梯度与真实梯度共同聚类,恢复被误分类为噪声点的良性梯度,使更多良性梯度参与聚合。在MNIST、CIFAR-10和MIND数据集上的大量实验表明,该方法在动态投毒场景下具有优异的保真度和鲁棒性。
💡 推荐理由: 联邦学习安全防护是当前热点,现有防御手段难以应对动态攻击,本方法利用少量已知良性客户端提升抗投毒鲁棒性,为实际部署提供新思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Adda Akram Bendoukha, Heber Hwang Arcolezi, Nesrine Kaaniche, Aymen Boudguiga
联邦学习通过不传输原始数据的方式实现分布式模型训练,但平均聚合方法受非独立同分布(non-IID)数据的严重影响,导致收敛速度慢和模型精度下降。现有替代方案具有显著的低效性:带有噪声或高度异构数据的客户端贡献了昂贵的梯度计算,这些计算在聚合前往往被丢弃或大幅降权。这种被动方法浪费计算资源、需要更多通信轮次,并导致不必要的隐私暴露。本文提出一种主动客户端选择框架,旨在训练开始前找到一组最优客户端联邦,其组合数据满足效用和公平性要求。该方法利用从差分隐私列联表计算出的互信息,来量化联合数据集中跨特征相关性的相关性。引入潜在联邦损失(PFL)函数,该函数平衡两个目标:最大化集体数据效用,同时确保公平的跨特征相关性以防止群体不公。将客户端选择表述为在PFL目标上的最优子集搜索问题,使用模拟退火算法求解,并为客户端本地统计提供强差分隐私保证。在四个基准上的实验表明,与均匀采样甚至使用最先进的自适应聚合或采样策略相比,在最优联邦上训练的模型更快、更公平、更准确。
💡 推荐理由: 该工作提出了一种新颖的主动客户端选择方法,兼顾效用、公平性和隐私保护,可显著提升联邦学习在非IID场景下的效率与公平性,对隐私敏感型联邦学习应用具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ali Mahdavi, Azadeh Zamanifar, Amirfarhad Farhadi, Omid Kashefi
该论文提出了一种高效的联邦学习因果遗忘方法 HF-KCU,用于在不完全重训练的情况下移除特定客户的数据贡献,以满足隐私法规(如 GDPR)的数据删除要求。传统方法从头重训练计算成本极高(O(d^3)),而 HF-KCU 通过 Krylov 子空间中的共轭梯度迭代近似影响函数,将复杂度降至 O(kd)(k<<d)。其核心创新包括:(1) 因果加权机制,仅让持有被删除数据的客户端接收参数更新,避免对其他客户端产生虚假影响;(2) 能够处理有界对抗性扰动(对 Hessian 和梯度的扰动),在现实威胁模型下提供优雅的性能退化。实验在 CIFAR-10、MNIST、Fashion-MNIST 上使用 ResNet-18、SimpleCNN 和 ViT-Lite 架构验证:在 CIFAR-10 上,HF-KCU 比重训练快 47.75 倍,测试精度仅下降 0.60%(71.16% vs 71.76%);成员推理攻击在遗忘集上的成功率为 0.499,与重训练模型一致,证明有效恢复了隐私。论文还提供了收敛性保证,证明 Krylov 近似误差随 O((κ^(1/2)-1)/(κ^(1/2)+1)) 衰减(κ 为 Hessian 条件数)。该方法的精确性和效率使其适用于异步删除请求且计算预算受限的生产联邦学习系统。
💡 推荐理由: 联邦学习需频繁响应用户数据删除请求,但重训练代价高昂。HF-KCU 以近乎无损的精度和数十倍加速实现高效遗忘,且能抵抗对抗性扰动,为合规性提供了切实可行的工程方案。
🎯 建议动作: 研究跟进,评估是否可集成到现有联邦学习框架中。
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammad Hossein Gholamrezazadeh, AhmadReza Montazerolghaem
本文提出一个名为XAI FL-IDS的分布式入侵检测系统框架,旨在解决传统集中式IDS存在的两大局限:隐私泄露和缺乏可解释性。当前大多数IDS依赖集中式检测,要求IoT节点将原始数据发送至服务器,不仅增加网络开销,也无法保证数据隐私;同时,传统模型仅报告攻击与否,却不解释特征如何影响决策。作者首先通过联邦学习(FL)实现隐私保护:每个节点在本地训练数据,仅将更新参数(而非原始数据)上传至中央服务器,从而消除数据转移的隐私顾虑。其次,在本地节点和中央服务器两个层级的检测结果上,均使用SHAP(Shapley Additive Explanations)进行可解释性分析,提供决策过程的详细洞察。框架包含一个中央服务器和10个客户端,采用Edge-IIoTset数据集,并在客户端间均衡分布类别。每个客户端运行XGBoost模型。实验表明,该方法在入侵检测中表现稳健,准确率超过99%,有时可达100%。联邦学习的引入保证了每个本地节点网络信息的机密性。本文贡献在于将联邦学习与可解释AI有机结合,为分布式IDS提供了隐私保护与透明度兼具的解决方案。
💡 推荐理由: 该框架同时解决隐私和可解释性两个痛点,使IDS更适用于IoT等资源受限、数据敏感的场景,为安全运营提供可追溯的决策依据。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiaoyan Ma, Seohyun Lee, Taejoon Kim, Christopher G. Brinton
本文针对空中联邦学习(OTA-FL)系统中的后门攻击漏洞提出了一种两阶段鲁棒聚合防御框架。OTA-FL利用无线信道的叠加特性提升通信效率,但该特性也导致参数服务器无法获取单个客户端的本地更新,从而难以识别和排除被投毒的梯度。此外,在非独立同分布(Non-IID)训练数据下,良性梯度的漂移可能与恶意更新高度相似,进一步加剧了检测难度。为此,作者首先为每个客户端分配一个模态感知的多指标信任分数,根据数据模态(如波形、文本、图像)和模型架构选择最具区分力的指标以捕捉后门更新的特征。基于该分数,参数服务器执行基于信任的多址接入(TBMA),将客户端分为可信、可疑和恶意三类。对于可疑客户端,进一步通过服务器侧的逐层检查和纵向声誉机制进行审查。在多个数据集上的实验表明,该方法能有效抑制多种隐蔽后门攻击(包括有界缩放攻击、欧几里得约束攻击、余弦约束攻击和Neurotoxin),同时保持主任务精度。该研究为OTA-FL的安全部署提供了重要理论支持。
💡 推荐理由: OTA-FL在无线通信中具有高效优势,但后门攻击可导致全局模型被恶意篡改。本文提出的两阶段防御方案针对OTA-FL的独特安全漏洞,具有较强的实用价值,可增强联邦学习在无线场景下的鲁棒性。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Herrera Logroño, Edgar Oswaldo; López Rubio, Ezequiel, Ortiz de Lazcano Lobato, Juan Miguel
该论文提出了一种用于网络入侵检测的新型联邦学习方法,旨在解决传统联邦学习假设各参与机构数据分布同质的问题。作者指出,不同机构(如金融公司与政府机构)的安全控制成熟度、风险暴露程度存在显著差异,导致其本地模型训练数据本质不同。论文从ISACA的CRISC框架中选取了四个治理指标:控制成熟度(CMM)、已实施控制比例(KCI)、风险指标激活频率(KRI)和平均漏洞评分(CVSS),并将其结合为一个机构一致性指数(ICC)。该指数作为正则化先验,输入到Nelder-Mead联邦权重优化器中,引导权重分配反映机构质量,而不强加固定分配。每个节点训练一个混合朴素贝叶斯分类器,结合分类和连续属性处理。服务器端将本地分布集成为真实高斯混合,保留各节点的统计特性,而非合并为全局参数向量。在NSL-KDD(2009)、CIC-IDS2017(2017)和UNSW-NB15(2015)三个数据集上,在七种狄利克雷异构程度下进行验证。结果表明,ICC正则化方法在F1宏平均上均优于按比例大小的联邦平均:0.9135 vs 0.9076(+0.0059)、0.7556 vs 0.6771(+0.0785)和0.2110 vs 0.2060(+0.0050)。在94个配置中有70个达到统计显著性(McNemar检验,p<0.05)。优化器自动将最高权重分配给机构成熟度最高的节点,最低权重分配给成熟度最低的节点,无需显式排序约束。
💡 推荐理由: 该研究为联邦学习在入侵检测中的应用提供了实用视角,通过引入机构治理指标解决数据异质性,显著提升了检测性能,尤其适合安全运营中心(SOC)跨组织协作场景。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Naseeruddin Lodge, Dhruva Aklekar, Vineet Chadalavada, Nahush Tambe, Sina Gholami, Minhaj Alam, Fareena Saqib
该论文针对半导体供应链中假冒集成电路(IC)带来的安全威胁,提出了一种基于联邦学习的隐私保护协同检测方案。传统联邦学习易受拜占庭数据投毒攻击,导致模型聚合被污染。作者设计了一个轻量级的客户端认证框架FedEDAuth,在联邦学习的嵌入层进行身份验证。该方法利用黄金数据集生成参考嵌入分布,通过异常值分析、均值偏移检测和微聚类行为特征,在不访问原始数据或梯度的情况下识别并过滤恶意客户端。实验设置50个分布式参与者,在拜占庭投毒攻击下,FedEDAuth实现了100%的恶意客户端检测率,过滤后联邦模型对假冒IC的分类准确率达到94.17%。该框架可无缝集成到标准联邦学习流程中,为下一代硬件安全解决方案提供了可信联邦学习的关键技术支撑。
💡 推荐理由: 该研究提出了一种轻量级的联邦学习客户端认证机制,有效抵御数据投毒攻击,对保护半导体供应链中的硬件安全具有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haaris Mehmood, Giorgos Tatsis, Dimitrios Alexopoulos, Karthikeyan Saravanan, Jie Xu, Anastasios Drosou, Mete Ozay
本文提出了一种名为 DisAgg 的新型安全聚合协议,用于联邦学习中的隐私保护。在传统联邦学习中,客户端更新直接暴露给中央服务器,存在隐私风险。现有的安全聚合方案虽然能抵御诚实但好奇的服务器,但通常存在通信轮数多、公钥操作重、难以处理客户端掉线等问题。最近提出的单轮私有聚合(OPA)虽然减少了通信轮数,但引入了大量的密码学和计算开销。DisAgg 通过引入一个由少量客户端组成的聚合器委员会来执行聚合操作:每个客户端使用秘密共享将其更新向量分发给聚合器,聚合器本地计算部分和,只返回聚合后的份额给服务器进行重构。这种设计消除了本地掩码和昂贵的同态加密,降低了端点的计算复杂度,同时保护了隐私(抵御好奇的服务器和有限数量的合谋客户端)。通过优化通信与计算成本的权衡,DisAgg 在处理来自 100k 个 5G 客户端的 100k 维更新向量时,相比于之前的最佳协议 OPA 实现了 4.6 倍的加速。论文通过理论分析和实验验证了 DisAgg 在效率、隐私保证和可扩展性方面的优势。
💡 推荐理由: 联邦学习中隐私与效率的权衡是关键挑战;DisAgg 在保持隐私的同时显著提升了聚合效率,对大规模部署具有实践价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fatima Z. Abacha, Sin G. Teo, Yuanxiang Wu, Lucas C. Cordeiro, Mustafa A. Mustafa
联邦学习(FL)极易受到后门攻击的影响,恶意客户端会向全局模型中注入特定行为。现有的防御方法在真实世界的非独立同分布(non-IID)数据下存在较高的误报率,会错误地将良性客户端标记为恶意,即使正确识别了对手也会导致模型精度下降。本文提出了一种新颖的后门防御方法FedSurrogate,它通过结合双向梯度对齐过滤与层自适应异常检测来解决这一局限性。FedSurrogate通过方向散度分析识别安全关键层,并在这些层上进行选择性聚类,将检测信号集中到低维子空间中。双向软过滤阶段对受信任的客户端进行筛选以去除残留污染,同时从可疑客户端中救回误报,显著减少了异构条件下的误分类。FedSurcore不直接移除确认的恶意更新,而是用来自结构相似的良性客户端的降尺度替代更新来替换它们,从而在保持梯度多样性的同时中和对抗性影响。大量实验表明,FedSurrogate在所有数据集和攻击类型下将误报率保持在10%以下(最接近的可比较基线为31-32%),同时在具有挑战性的non-IID设置下实现了更高的主任务准确率,并将攻击成功率保持在2.1%以下。
💡 推荐理由: 联邦学习后门防御中误报率过高导致模型精度下降是实际部署的重大障碍,FedSurrogate通过创新方法显著降低了误报率,为安全联邦学习提供了实用方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haaris Mehmood, Jie Xu, Karthikeyan Saravanan, Rogier Van Dalen, Mete Ozay
本文提出一种名为 DP-LAC 的轻量级自适应裁剪方法,用于解决联邦学习(FL)中差分隐私(DP)随机梯度下降(DP-SGD)的裁剪阈值自调整问题。在联邦微调大规模语言模型(LLM)时,DP-SGD 通过裁剪每个客户端贡献的梯度范数至阈值 C 并添加与 C 成比例的高斯噪声来保护隐私。现有的自适应裁剪方法虽然能动态调整 C,但需要繁琐的超参数调优,且可能消耗额外的隐私预算。DP-LAC 首先通过私有直方图估计在最优阈值的一个数量级内估算初始裁剪阈值,随后在训练过程中在不消耗额外隐私预算且不引入新超参数的情况下自适应调整该阈值。实验结果表明,DP-LAC 在多个任务上平均准确率比当前最优自适应裁剪方法和原始 DP-SGD 提高 6.6%,显著提升了模型效用与隐私保护之间的权衡。该方法特别适用于资源受限的边缘设备场景,为联邦学习中差分隐私的实用化提供了轻量级解决方案。
💡 推荐理由: 联邦学习中的差分隐私保护是安全与隐私领域的关键挑战。DP-LAC 提供了一种无需额外超参数调优的自适应裁剪方法,能够在减少隐私预算消耗的同时提升模型精度,对于实际部署差分隐私联邦学习系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xinguo Feng, Zhongkui Ma, Zihan Wang, Eu Joe Chegne, Mengyao Ma, Alsharif Abuadbba, Guangdong Bai
本文提出了一种针对语言模型联邦学习(FL)训练过程的梯度反转攻击方法GRAB。以往研究表明,梯度反转攻击在视觉模型的连续域中威胁显著,但在语言模型中由于文本数据的离散性,攻击效果通常被认为较弱或依赖于不切实际的训练设置,导致其隐私威胁被低估。GRAB通过混合优化策略克服了实际训练中的挑战:首先,通过层间dropout掩码的同步优化来提升令牌恢复的准确性;其次,采用离散优化以实现有效的令牌排序。实验表明,GRAB在基准设置下可恢复高达92.9%的私有训练数据,相比仅使用辅助模型进行离散优化的攻击方法,恢复率提升达28.9%;在实际设置下提升达48.5%。该工作揭示了联邦学习语言模型训练中此前被忽视的隐私风险,为理解这一新兴训练模式的隐私威胁提供了重要进展。适合关注联邦学习隐私安全的研究人员、语言模型开发者以及安全工程师阅读。
💡 推荐理由: 本文揭示语言模型联邦学习训练中梯度反转攻击的现实威胁,挑战了此前认为此类攻击对文本数据无效的普遍认知,对FL隐私保护实践具有重要警示意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yiping Ma 0001, Jess Woods, Sebastian Angel, Antigoni Polychroniadou, Tal Rabin
本文提出 Flamingo,一种用于大规模客户端数据安全聚合的系统,特别针对联邦学习中的多轮聚合场景。联邦学习中,服务器需要多次对客户端提交的模型权重进行求和(平均)以训练模型,但必须保证不泄露任何客户端的个体输入。现有协议如 Bell et al. (CCS '20) 主要针对单轮设计,通过重复执行来适应多轮场景,这导致每轮都需要昂贵的设置操作。Flamingo 的主要创新包括:1)消除了每轮设置,大大降低了通信和计算开销;2)提出了一种轻量级的 dropout 弹性协议,当客户端在聚合过程中中途退出时,服务器仍能获得有意义的结果,而无需像之前方案那样重新开始或丢弃整个聚合;3)引入了一种新的本地选择“客户端邻域”的方法(该概念由 Bell et al. 引入),使得每个客户端可以自主决定参与聚合的合作伙伴,从而减少客户端与服务器之间的交互次数。这些技术显著缩短了端到端训练时间。作者实现了 Flamingo 并在 (Extended) MNIST 和 CIFAR-100 数据集上进行了评估,结果表明它能够安全地训练神经网络,且模型收敛精度与无隐私保护的联邦学习系统相当,未出现精度损失。本文适合对联邦学习隐私保护、安全多方计算、高效密码协议感兴趣的研究者和工程师阅读。
💡 推荐理由: 联邦学习的安全性依赖于高效的安全聚合方案。Flamingo 通过消除每轮设置和增强 dropout 弹性,大幅提升多轮聚合效率,使隐私保护联邦学习更接近实用,对部署大规模隐私保护机器学习系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hidde Lycklama, Lukas Burkhalter, Alexander Viand, Nicolas Küchler, Anwar Hithnawi
联邦学习(FL)面临诸多安全攻击,但学界对其根本原因及有效防御缺乏整体理解。本文系统剖析了现有定向攻击的内部机制,揭示了攻击可行的原因在于:机器学习算法对尾部数据的记忆需求对FL完整性产生重大影响——这一现象此前主要被研究为隐私问题,本文首次阐明了其对模型完整性的关联。通过分析,作者发现对客户端更新施加范数约束(如L2和L∞界)可以显著缓解某些严重攻击。然而,在安全聚合协议中高效实施这些约束面临挑战,因为加密的梯度更新无法直接验证。为此,本文提出RoFL,一种新型安全FL系统,它在安全聚合的基础上扩展了隐私保护的输入验证功能。RoFL利用密码学技术,在不暴露明文更新的前提下,对高维加密模型更新强制执行L2和L∞界约束。实验表明,RoFL在保持模型准确率的同时,能有效防御多种投毒攻击,为FL的鲁棒性提供了可证明的保障。该工作为理解FL攻击的本质及设计实用防御方案提供了理论基础和实践指南。
💡 推荐理由: 联邦学习的安全性是产业落地的关键瓶颈。本文首次将尾部记忆与模型完整性关联,并提出了可部署的安全聚合+输入验证方案,对蓝队设计鲁棒FL系统有直接指导意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qi Li 0040, Zhuotao Liu, Qi Li 0002, Ke Xu 0002
本文提出 martFL,一种专为安全、可验证的数据市场设计的联邦学习架构。在数据市场中,数据需求方(DA)需要从多个数据提供方(DP)获取高质量训练数据,但直接交换原始数据存在隐私风险。联邦学习通过交换模型或梯度来传递数据效用,但现有架构存在三个关键挑战:1) DA 无法在交易前私下评估各 DP 提交的本地模型质量;2) 现有聚合协议难以有效排除恶意 DP,同时避免对 DA 可能有偏的根数据集过拟合;3) 缺乏公正的计费机制来按贡献分配奖励。martFL 通过两项创新设计解决上述问题:首先,一个质量感知的模型聚合协议,使 DA 即使在根数据集有偏的情况下,也能从聚合中排除低质量或投毒的本地模型;其次,一个可验证的数据交易协议,使 DA 能够以简洁且零知识的方式证明其已按照承诺的权重忠实地聚合了这些本地模型,从而允许 DP 根据其权重/贡献明确索取奖励。作者实现了 martFL 原型,并在多种任务上进行了广泛评估。结果表明,martFL 可将模型准确率提升高达 25%,同时节省高达 64% 的数据获取成本。该工作适用于联邦学习、数据市场、隐私计算等方向的研究者和工程师。
💡 推荐理由: 解决了数据市场中联邦学习的质量评估、恶意排除和公平计费三大痛点,为安全高效的数据交易提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Su Zhang, Junfeng Guo, Heng Huang
该论文提出了一种名为 FedAttr 的新协议,用于在联邦学习(FL)环境下对大型语言模型(LLM)微调过程进行客户端级别的归属分析。传统的基于水印的放射性检测方法已证明在集中式LLM微调中有效,但在联邦学习中面临挑战:联邦学习依赖安全聚合(SA)来保护客户端更新的隐私,这使得检测哪个客户端使用了带水印的数据变得困难。FedAttr 通过配对子集差分机制实现客户端归属,同时不破坏安全聚合的隐私保证和联邦学习性能。协议分三步:首先,通过两次安全聚合查询的差分估计每个客户端的更新;其次,利用差分评分机制通过水印检测器对估计结果打分;最后,使用Stouffer方法跨轮次合并分数。理论分析表明,FedAttr 能产生每个客户端更新的无偏估计,且每轮互信息泄漏量为 O(d*/N)。实验结果显示,FedAttr 在真实数据集上实现了100%的TPR和0%的FPR,在TPR上至少优于所有基线44.4%,在FPR上至少优于19.1%,且仅增加FL训练时间6.3%的额外开销。消融研究证实了其对协议参数和配置的鲁棒性。该工作填补了联邦LLM微调中隐私保护客户端归属的空白,特别适用于数据版权保护场景。
💡 推荐理由: 联邦LLM微调中缺乏客户端级别水印归属方法,FedAttr首次在不牺牲安全聚合隐私的前提下实现高精度归属,为数据版权追溯提供可行方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Iason Ofeidis, Nikos Papadis, Randeep Bhatia, Leandros Tassiulas, TV Lakshman
该论文提出了一个名为CLAD的综合框架,用于解决物联网(IoT)和工业物联网(IIoT)环境下的入侵检测问题。随着IoT设备的激增,网络攻击面大幅扩大,传统集中式入侵检测系统面临隐私和扩展性挑战。联邦学习(FL)提供了一种隐私保护方案,但现有FL-based IDS难以处理设备行为的异质性,且通常无法利用大量未标注数据。CLAD通过结合聚类联邦学习(CFL)和一种新颖的双模式微架构(DM²A)来同时解决这两个瓶颈。DM²A包含一个共享编码器和两个分支,分别用于无监督异常检测和有监督攻击分类,从而能够从标注和未标注客户端中提取知识。聚类组件根据流量模式动态分组设备,防止全局模型发散。实验表明,在80%未标注客户端的场景下,CLAD相比现有基线方法实现了30%的检测性能相对提升,且通信开销减半。该框架适合关注隐私保护型IDS、联邦学习在网络安全中应用的研究者和工程师。
💡 推荐理由: 该研究针对IoT/IIoT场景下联邦学习IDS面临的设备异质性和标签稀缺两大痛点,提出了一种同时利用标注/未标注数据的统一框架,在提升检测性能的同时降低通信成本,对实际部署具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Eden Luzon, Guy Amit, Roy Weiss, Torsten Krauß, Alexandra Dmitrienko, Yisroel Mirsky
本论文提出一种针对联邦学习的训练时后门攻击方式,使恶意服务器能够系统性地提取客户端完整训练样本。传统数据提取方法往往只能概率性重建或产生幻觉,无法精确恢复原始数据。该方法通过修改训练过程,在模型中嵌入一个后门触发器,当输入特定索引模式时,模型会直接输出对应训练样本。由于输出尺寸限制,攻击者将样本分割为多个补丁依次提取,并在服务器端重组。攻击仅需对训练代码做微小修改,客户端验证难以察觉,构成联邦学习供应链安全威胁。实验覆盖分类器、分割模型和大语言模型,显示可以数千计地恢复敏感样本,且对主任务性能影响极小(如医学分割数据集仅降低3%准确率)。研究揭示了联邦学习系统中数据隐私的重大漏洞,强调加强分布式训练管道完整性和透明性的必要性。适合联邦学习安全研究员、隐私保护工程师阅读。
💡 推荐理由: 该攻击首次实现联邦学习中精确、高容量的训练数据提取,仅需轻微破坏模型效用,严重威胁隐私敏感的医学等场景。
🎯 建议动作: 研究跟进
排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yixiao Zheng, Changzheng Wei, Xiaodong Qi, Hanghang Wu, Yuhan Wu, Li Lin, Tianmin Song, Ying Yan, Yanqing Yang, Zhao Zhang 0009, Cheqing Jin, Aoying Zhou
该论文提出 ZKSL,一个可验证且高效的拆分/联邦学习框架,将训练过程与零知识证明相结合。核心目标是实现联邦学习的隐私保护与可验证正确性,同时避免高昂的证明开销。ZKSL 通过三个设计支柱实现: (i) 层间并行证明,逐层生成证明并聚合; (ii) PC-PLONK,引入专用的隐私承诺列来高效强制执行跨层一致性,避免在电路内进行哈希(在论文规模下不可行)或脱离电路进行哈希(破坏零知识信任模型); (iii) 异步计算-证明调度(K-window),将随机梯度下降与证明解耦,使训练过程不会因证明生成而停滞。论文提供了开源原型,包括立即可用的配置和脚本,可复现 LeNet(两方)和 DeepFM(三方)上的关键结果。它产生结构化日志,记录前向/梯度/反向各阶段的证明生成时间。预期结果是,在启用分层并行时,前向和反向阶段的证明时间显著减少,并且在异步调度下端到端吞吐量更高,与论文图表中报告的趋势一致。该工作适合关注隐私保护机器学习、联邦学习安全性和可验证计算的研究人员和工程师阅读。
💡 推荐理由: 联邦学习面临隐私泄露和模型正确性无法验证的双重挑战。ZKSL 首次将零知识证明高效应用于拆分学习场景,在保证隐私的同时实现了可证明的正确性,为安全协同学习提供了新的技术路径。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiacen Xu, Chenang Li, Yu Zheng, Zhou Li 0001
该论文提出了一种基于图的网络入侵检测系统(GNIDS)与联邦学习(FL)相结合的方法 Entente,旨在解决传统 GNIDS 在分布式数据收集场景下因隐私法规和运营限制而难以实现集中式数据的问题。现有 GNIDS 主要假设数据集中存储,但现实中不同组织的数据可能因隐私保护无法共享。作者利用联邦学习使得多个客户端(如不同组织的网络)在不共享原始数据的情况下协同训练检测模型。然而,直接将 FL 应用于 GNIDS 面临挑战:不同客户端之间的图数据存在异构性(例如网络拓扑结构差异),且不同 GNIDS 的设计选择不同。为此,Entente 引入了一套针对图数据集的新技术:参考图合成(Reference Graph Synthesis)用于生成统一的参考图以缓解异构性;图草图(Graph Sketching)用于高效地压缩图数据并保留关键结构信息;自适应贡献缩放(Adaptive Contribution Scaling)用于平衡各客户端对全局模型的贡献,防止某些客户端主导训练。实验使用三个大规模数据集(LANL、OpTC 和 Pivoting)进行评估,结果显示 Entente 在检测准确率和鲁棒性上优于现有的 FL 基线方法。此外,论文还针对 GNIDS 场景设计了特定的联邦学习投毒攻击,并证明 Entente 能够将攻击成功率限制在较低水平,展现了其鲁棒性。总体而言,该研究为构建跨组织边界的分布式 GNIDS 提供了有前景的方向。
💡 推荐理由: 该研究解决了基于图的入侵检测系统在数据隐私保护下的分布式部署难题,为多组织协同防御 APT 攻击提供了可行方案。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhi Lu, Yongquan Cui, Songfeng Lu
本文提出了一种名为 WhiteCloak 的协议,旨在解决联邦学习安全聚合场景下匿名恶意客户端的问责问题。在安全聚合中,客户端数据通过加密手段聚合,保护了用户隐私,但也使得恶意客户端可以匿名破坏模型而不被追责。WhiteCloak 通过一种可验证的匿名身份绑定机制,在聚合过程中为每个客户端生成唯一但匿名的凭证,使得服务器在聚合后能够识别并排除恶意客户端,同时不泄露其真实身份。该协议结合了密码学承诺、零知识证明和可追溯签名,实现了隐私保护与问责性的平衡。实验表明,WhiteCloak 在额外计算开销可接受的前提下,有效提升了联邦学习系统的安全性。
💡 推荐理由: 联邦学习的安全聚合面临匿名恶意攻击的盲区,WhiteCloak 首次在保持隐私的同时实现了有效问责,对提升实际部署系统的鲁棒性有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chenxiang Luo, David K. Y. Yau, Qun Song 0001
联邦学习(FL)允许多个客户端协同训练模型而不共享原始数据,但面临梯度反转攻击(GIA)的威胁,攻击者可从共享梯度中重建私有数据。现有防御方法要么在嵌入式平台上计算开销过高,要么无法同时保证隐私保护和模型效用,且许多方法易被了解防御细节的自适应攻击者绕过。为此,本文提出SVDefense,一种基于截断奇异值分解(SVD)的梯度混淆防御框架。SVDefense包含三项关键创新:1)自适应能量阈值(Self-Adaptive Energy Threshold),根据客户端脆弱性动态调整SVD截断阈值;2)通道级加权近似(Channel-Wise Weighted Approximation),有选择地保留关键梯度信息以维持模型训练效果,同时增强隐私保护;3)层级加权聚合(Layer-Wise Weighted Aggregation),在类别不平衡下实现有效的模型聚合。实验评估在图像分类、人类活动识别和关键词识别等多个应用上表明,SVDefense在提供强大隐私保护的同时对模型精度影响极小,且可在多种资源受限的嵌入式平台上实际部署。论文若被接收将公开代码。
💡 推荐理由: 联邦学习隐私保护是当前安全热点,SVDefense在资源受限设备上实现了高效抗梯度反转攻击的防御,且对模型精度影响小,为实际FL部署提供了实用方案。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zahir Alsulaimawi, Huaping Liu
本文针对联邦学习(FL)中梯度、模型更新和发布表示可能泄露敏感属性的隐私问题,提出了一种名为高斯隐私保护器(Gaussian Privacy Protector, GPP)的数据发布框架。GPP针对连续高维输入,学习一个随机编码器,将原始数据映射到低维的消毒表示。编码器通过变分下界最小化发布表示与指定敏感属性之间的互信息,同时通过交叉熵项保留指定效用属性,并引入拉格朗日乘子β控制权衡。随后,作者将GPP扩展到联邦设置:每个客户端训练本地编码器,敏感标签不出客户端,聚合器仅接收消毒表示,从而在标准FL的“原始数据保留本地”保证之上提供实例级隐私保护。在三个基准数据集上评估:MNIST(数字和效用、奇偶敏感)、CelebA(微笑与性别)和HAPT-Recognition(活动与主体身份),结果表明GPP的效用与无约束自编码基线相差约一个百分点,同时将对手的AUC降至接近随机猜测水平。该方法为隐私敏感型应用(如医疗传感器、物联网设备、可穿戴设备)中的数据发布提供了一种有效的隐私-效用权衡方案。
💡 推荐理由: 为联邦学习中实例级隐私保护提供了可证明的变分方法,有效缓解了表示层面的敏感属性泄露风险。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Judith Sáinz-Pardo Díaz, Álvaro López García
本文针对联邦学习中的隐私保护问题,提出了一套完整的隐私保护机器学习工作流,专注于敏感表格数据。首先,结合匿名化与差分隐私技术,在数据层面和模型训练层面提供隐私保障。其次,对客户端漂移(client drift)给出了正式定义,并设计了检测方法以减轻投毒攻击的影响。核心贡献在于提出了一种基于重识别风险度量的个性化全局差分隐私预算分配方法,允许为网络中不同客户端分配差异化的隐私预算。在公开的医疗记录数据集上的实验表明,与固定全局差分隐私预算的方案相比,所提出的个性化预算方法在两个误差指标上取得了更优的模型性能。该工作流涵盖了从数据预处理到模型聚合的全流程,为敏感数据场景下的联邦学习实践提供了系统性的隐私保护框架。
💡 推荐理由: 为联邦学习中的隐私预算分配提供了新颖的个性化思路,兼顾隐私与效用,并正式化客户端漂移概念以增强鲁棒性,对医疗等敏感领域的数据安全具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wenwei Zhao, Xiaowen Li, Yao Liu, Zhuo Lu
联邦学习(FL)易受到投毒攻击,恶意客户端会上传篡改的模型更新以降低全局模型的性能。现有的检测方法虽能识别并移除恶意客户端,但模型已受污染,仍需恢复。从头再训练虽然有效但成本高昂,而现有的遗忘方法在效果和效率上均不理想。本文提出联邦对抗遗忘(FAUN),一种轻量级框架,仅保留恶意客户端最近一小段更新历史,并利用代理数据集进行对抗优化,生成能消除恶意方向的更新。通过少量遗忘轮次应用这些更新,随后进行良性微调,即可快速移除恶意影响并稳定恢复。在三个经典数据集上的实验表明,FAUN 能达到与再训练相当的恢复效果,且所需轮次大幅减少,攻击成功率降至接近零,证明了 FAUN 成功消除了被遗忘客户端的贡献。
💡 推荐理由: 联邦学习中毒攻击的模型恢复是一个关键但资源密集的问题。FAUN 提供了一种高效、低成本的替代方案,可快速清除恶意影响,对保障 FL 系统安全具有重要实用价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zehui Tang, Yuchen Liu, Feihu Huang
本文提出了一种针对联邦学习(FL)中拜占庭攻击的多层防御自适应聚合方法(AdaBFL)。联邦学习允许客户端在不共享原始数据的情况下协作训练模型,但其分布式特性使其容易受到投毒攻击,恶意客户端可能提交损坏的模型以操纵全局模型。现有的拜占庭鲁棒方法要么无法平衡对抗多种攻击类型,要么依赖服务器持有数据集。为此,AdaBFL设计了一个新颖的三层防御机制:第一层通过统计检测异常更新,第二层采用加权平均聚合,第三层自适应调整各防御算法的权重以应对复杂攻击。该方法在非凸非独立同分布(non-iid)数据设置下提供了收敛性保证。在多个数据集上的实验表明,AdaBFL在防御效果上优于对比算法,且能有效应对多种攻击类型的混合场景。研究贡献包括:提出自适应多层防御框架、证明收敛性、以及实验验证鲁棒性。适合联邦学习安全研究者及关注隐私保护与鲁棒性的工程师阅读。
💡 推荐理由: 联邦学习中的投毒攻击是实际部署的主要威胁,现有防御往往顾此失彼。AdaBFL的自适应多层机制突破了单一防御的局限,为构建实用化鲁棒聚合方案提供了新思路。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shanghao Shi, Ning Wang 0022, Yang Xiao 0010, Chaoyu Zhang, Yi Shi 0001, Y. Thomas Hou 0001, Wenjing Lou
联邦学习(Federated Learning)因其能够保护参与者数据隐私而闻名。然而,近期出现的模型逆向攻击(Model Inversion Attacks, MIAs)表明,恶意的参数服务器可以从模型更新中重建用户的本地数据样本。现有的最先进攻击要么依赖计算密集型的迭代优化方法来重建每个输入批次,导致难以扩展;要么需要恶意参数服务器在全局模型架构前添加额外模块,使得攻击过于显眼且容易被检测。为了克服这些局限,本文提出了Scale-MIA,一种新型的模型逆向攻击,能够高效且准确地从聚合模型更新中重建本地训练样本,即使系统受到鲁棒的安全聚合(Secure Aggregation, SA)协议保护。Scale-MIA利用模型的内部架构,将潜在空间(Latent Space)识别为破坏隐私的关键层。它将复杂的重建任务分解为创新的两步过程:第一步,利用精心设计的线性层,通过闭式反演机制从聚合模型更新中重建潜在空间表示(LSRs);第二步,将LSRs输入微调后的生成式解码器,重建整个输入批次。作者在常用机器学习模型上实现了Scale-MIA,并在多种设置下进行了全面实验。结果表明,与最先进的MIAs相比,Scale-MIA在不同数据集上均取得了优异的性能,在更大规模下表现出高重建率、高准确性和高攻击效率。代码已开源。
💡 推荐理由: 该攻击展示了在安全聚合保护的联邦学习中,对手仍能以高效、可扩展的方式重建用户本地数据,严重威胁联邦学习的隐私承诺,值得联邦学习部署方和安全研究人员高度关注。
🎯 建议动作: 研究跟进
排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)