联邦学习允许多个客户端在不共享原始数据的情况下协同训练模型,但近年研究表明,攻击者可以从共享的模型更新(梯度)中重建训练图像,造成严重隐私泄露。针对这一问题,本文提出了一种双重混淆方法,通过同时混淆更新信息和训练图像来增强对图像恢复攻击的鲁棒性。该方法将基于随机二进制权重的鲁棒性增强技术与图像加密技术相结合:前者通过随机将部分梯度元素置零,减少攻击者可获取的原始梯度信息量;后者则降低重建图像的视觉可解释性。两种技术形成互补保护。此外,图像加密方案允许每个客户端、每张图像使用独立密钥,避免了显式密钥共享。实验在基于 Vision Transformer(ViT)的图像分类任务上进行,结果显示,在评估设置下,该方法能够减少 Attention Privacy Leakage (APRIL) 攻击恢复出的视觉信息,且不会造成超出图像加密本身所带来的额外分类性能下降。尽管该组合并不能提供绝对的安全保证,但实验结果证明了将梯度修改与图像加密相结合用于隐私增强联邦学习的潜在价值。本文适合关注联邦学习隐私保护、机器学习安全以及对抗性攻击防御的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的梯度泄露是真实威胁,本文提出的双重混淆思路为防御图像重建攻击提供了新方向,且不显著牺牲模型性能,对隐私保护实践有参考价值。
🎯 建议动作: 研究跟进