推荐 9.5
Conf: 50%
联邦学习(FL)通过在多用户间训练全局模型,无需直接访问本地数据集,旨在缓解数据隐私问题。然而,已有研究表明推理攻击(如成员推断、属性推断、数据重建)仍可导致隐私泄露。本文提出一种新型隐私推理攻击——偏好画像攻击(PPA),可准确刻画本地用户模型的私有偏好,例如在线购物中用户最喜爱/不喜爱的商品、自拍中最常见的表情等。PPA 能针对本地用户特征推断 top-k 偏好(k=1,2,3,尤其 k=1)。核心洞察是:本地用户模型的梯度变化对给定类别的样本比例具有可区分的敏感性,尤其是多数类或少数类。通过观察用户模型对某个类别的梯度敏感度,PPA 可以推断该类在用户本地数据集中的样本比例,从而暴露用户对该类别的偏好。联邦学习固有的统计异构性进一步促进了 PPA 的有效性。作者使用四个数据集(MNIST、CIFAR10、RAF-DB 和 Products-10K)进行了广泛评估。结果表明,PPA 在 MNIST 和 CIFAR10 上分别达到 90% 和 98% 的 top-1 攻击准确率。更重要的是,在真实的商业购物场景(Products-10K)中,PPA 以 78% 的 top-1 准确率推断用户最常订购的商品(作为商业竞争对手);在社交网络场景(RAF-DB)中,以 88% 的准确率推断受害用户最常见的面部表情(如厌恶)。该研究揭示了联邦学习梯度交换中的新隐私泄露风险,对隐私保护联邦学习的实践提出了挑战。
💡 推荐理由: 此攻击表明联邦学习虽不直接共享数据,但梯度信息仍可被用于推断用户敏感偏好,威胁了商业化联邦推荐系统等场景,推动更严格的梯度隐私防护研究。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)