#vertical-federated-learning

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Ziqi Zhao, Jialin Lu, Junjie Shan, Junyuan Zhang, Shuya Yang, Ka-Ho Chow

垂直联邦学习(VFL)允许多个组织在不共享原始数据的前提下,基于同一组样本的不同特征协作训练模型。与水平联邦学习不同,VFL 中存在典型的非对称信息结构:发起方掌握学习任务定义(如标签),而参与方仅持有局部特征,这种结构顺应了日益增长的隐私保护需求。然而,非对称性也带来了独特的安全隐患,其中后门攻击尤为突出:恶意参与方不仅可以在训练阶段向模型注入投毒样本,还能够在推理阶段激活后门以操控预测结果。尽管已有研究声称后门攻击能达到接近完美的成功率,并提出了多种防御机制,本文作者通过系统性实验发现,这些结论在真实条件下大多不成立,暴露了研究与实际应用之间的明显差距。本文从实践导向出发,系统研究了 VFL 中的后门漏洞,指出现有方法在方法论设计和评估实践两方面都存在缺陷:它们忽略关键的实际约束,依赖不切实际的先验知识;同时,文献中不良的评估设计掩盖了这些局限。为了弥合这一差距,作者在现实约束下重新定义了威胁模型,提出了面向实践的后门攻击工作流,并构建了一个以 VFL 后门为中心的基准测试平台 BVBench。该基准预置了多种当前最先进的后门攻击与防御基线,旨在提供公平、实用、全面的评估框架。实验结果表明,当前对 VFL 后门风险的理解是脆弱的,许多先前结论无法在现实设置中复现。本研究为后续研究者识别真实可行的漏洞、设计更有效的防御机制提供了坚实基础,尤其适合关注机器学习安全、隐私计算以及联邦学习实际部署中对抗威胁的研究人员和工程人员阅读。

💡 推荐理由: 该研究揭示了 VFL 后门攻击研究长期依赖不现实假设,导致防御措施对真实攻击失效;对安全工程师而言,理解评估陷阱有助于在部署联邦学习前正确设计威胁模型与基线测试。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Mohammad Naseri, Yufei Han 0001, Emiliano De Cristofaro

本文提出了一种针对纵向联邦学习(Vertical Federated Learning, VFL)场景的新型后门攻击方法 BadVFL。联邦学习允许多方在不共享原始数据的前提下协作训练机器学习模型,根据数据划分方式可分为横向联邦学习(HFL)和纵向联邦学习(VFL)。在 VFL 中,参与方共享相同的训练样本,但各自持有整个特征空间中互不重叠的特征子集;而在 HFL 中,各方持有相同特征但本地数据子集不同。VFL 已逐步应用于金融欺诈检测等场景,但其安全性研究非常有限。本文聚焦 VFL 的鲁棒性问题,特别是后门攻击——攻击者试图在训练过程中操纵聚合模型,以触发特定输入的误分类。作者指出,在 VFL 中实施后门攻击比 HFL 更具挑战性,因为攻击者一方面在训练期间无法访问标签,另一方面也无法直接修改标签,只能利用特征嵌入。为此,他们提出了 VFL 中首个干净标签(clean-label)后门攻击,攻击分为两个阶段:标签推断阶段和后门注入阶段。标签推断阶段通过本地模型输出或梯度信息推测样本的标签,后门阶段则在保持标签正确的前提下,仅通过修改特征嵌入或模型更新来植入后门。作者在三个不同数据集上验证了攻击的有效性,分析了影响攻击成功率的关键因素(如参与方数量、特征分布、模型结构等),并讨论了几种可能的防御措施及其局限性。该工作为 VFL 安全研究提供了新的攻击视角,也提醒设计者在实际部署 VFL 系统时应考虑此类恶意参与者带来的潜在风险。

💡 推荐理由: VFL 正被用于金融、医疗等敏感场景,但此前缺乏对后门攻击的系统研究。本文首次展示了在不可见标签条件下实施干净标签后门攻击的可行性,为蓝队评估联邦学习基础设施的信任边界提供了重要参考。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Duanyi Yao, Songze Li, Xueluan Gong, Sizai Hou, Gaoning Pan

该论文研究纵向联邦学习(Vertical Federated Learning, VFL)中的隐私泄露问题,聚焦于数据重建攻击。VFL是一种允许多个参与方在不共享原始数据的情况下,基于同一组样本的不同特征共同训练模型的协作学习范式。然而,VFL面临来自数据重建攻击的隐私威胁。现有攻击主要分为两类:诚实但好奇(HBC)攻击,即攻击者遵守协议但试图窃取数据;以及恶意攻击,即攻击者违反训练协议以获取更多数据泄露。目前大多数研究集中于HBC场景,对恶意攻击的探索有限。在VFL中发起有效的恶意攻击面临两大挑战:首先,由于客户端的数据特征和模型是分布式的,每个客户端严格保护其隐私并禁止直接查询,使得窃取数据变得困难;其次,现有恶意攻击会改变底层VFL训练任务,因此容易通过比较接收到的梯度与诚实训练中的梯度而被检测到。为克服这些挑战,本文提出了URVFL,一种能够逃避现有检测机制的新型攻击策略。其核心思想是集成一个带有辅助分类器的判别器,充分利用标签信息生成针对受害客户端的恶意梯度:一方面,标签信息有助于更好地区分不同类别的样本嵌入,从而提升重建性能;另一方面,利用标签信息计算恶意梯度能更好地模拟诚实训练,使恶意梯度与诚实梯度难以区分,从而让攻击更加隐蔽。全面的实验表明,URVFL显著优于现有攻击,并成功规避了最先进的恶意攻击检测方法。额外的消融研究和针对防御措施的评估进一步证明了URVFL的鲁棒性和有效性。该研究揭示了纵向联邦学习中对恶意攻击检测的不足,对VFL安全设计具有重要警示意义。

💡 推荐理由: 揭示了纵向联邦学习现有检测机制对新型恶意攻击的脆弱性,提醒蓝队和安全工程师关注VFL训练过程中梯度交换环节的隐形泄露风险。

🎯 建议动作: 研究跟进,评估内部VFL系统对类似攻击的防御能力,并考虑引入更鲁棒的梯度验证方法。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)