本文提出了一种名为ARES(通过稀疏反演恢复激活)的主动梯度反转攻击方法,旨在解决联邦学习(FL)中现有梯度反转攻击(GIA)在面对大批量训练样本时重建保真度低且需修改模型架构的问题。联邦学习通过共享模型更新而非原始数据来保护隐私,但研究表明共享更新可能泄露敏感训练数据。现有主动GIA虽能在大批量下实现高保真重建,但通常需要架构修改,限制实用性。ARES将激活恢复问题建模为噪声稀疏恢复任务,利用广义LASSO(最小绝对收缩与选择算子)求解。为扩展到多样本恢复,ARES采用印记方法解耦激活,实现可扩展的逐样本重建。理论上,推导了预期恢复率和重建误差上界,提供了理论保证。在CNN和MLP上的大量实验表明,ARES在多种数据集上实现高保真重建,显著优于现有GIA,尤其在大批量及现实FL设置中。结果强调中间激活在FL中构成严重且被低估的隐私风险,亟需更强防御。
💡 推荐理由: 揭露联邦学习中间激活被忽略的隐私泄露风险,推动防御研究;ARES无需架构修改即可生效,实用性高。
🎯 建议动作: 研究跟进