#wasserstein-barycenter

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Saranraj S, Saranya M S, Alex David S, Ajay Kumar A

该论文研究联邦学习(FL)中拜占庭鲁棒聚合的一个被长期忽视的前提:每轮参与训练的客户端应当是全体客户端的公平样本。在部分参与(partial participation)场景下,每轮仅有少量客户端上报更新,即使恶意客户端只占全体的一小部分,也可能主导当轮采样集合,使坐标中位数(coordinate-wise median)、Krum、Bulyan、截尾均值(trimmed mean)等方法所依赖的有限样本保证静默失效。作者提出 SWB-DM 聚合器以直接应对该问题。SWB 把每个客户端更新的每个切片(按坐标分组)视为一维分布,在客户端之间计算截尾 Wasserstein 重心(trimmed Wasserstein barycenter),再通过基于 medoid 的规范固定(gauge-fixing)步骤恢复坐标身份;作者明确指出该步是自行设计的启发式,不声称其属于标准最优传输理论的结论。DeMoA 风格的延迟动量(delayed momentum)每轮在整个客户端群体上缓存更新,把鲁棒性与当轮恰好被抽样的子集解耦。截尾比例(trim ratio)校准并非装饰性细节:截尾不足会在经过适当校准即可存活的污染水平下直接导致训练崩溃。实验覆盖 448 组 CIFAR-10 配置,另加 CIFAR-100、FEMNIST 以及 500 客户端可扩展性实验,揭示出若干机制上彼此不同的失效模式:均匀样本条件下坐标中位数退化为确定性的错误答案;Krum 静默违反其 n > 2f+2 的先决条件并在毫无警告的情况下发散;Bulyan 的 n ≥ 4f+3 阈值表现为锐利的通过/失败边界。在攻击侧,IPM 比 ALIE 更可靠地击败基于次序统计量的防御(包括 SWB),并通过 delta 空间测量与收敛界得到确认。SWB-DM 的缓存机制存在真实的预热成本,但把所有基线扩展到相同的轮次预算后,其 CIFAR-10 上的增益不成比例地大;而在 CIFAR-100 上 FLTrust 受益更多,但原因与缓存完全无关。该工作适合联邦学习系统、分布式训练安全与鲁棒聚合方向的研究者和工程师阅读。

💡 推荐理由: 部分参与是联邦学习部署常态,论文指出主流鲁棒聚合(Krum/Bulyan/坐标中位数)在该条件下先决条件被静默违反甚至确定性失效,并强调截尾比例校准与跨轮延迟动量缓存的决定性作用,对 FL 安全评估与对抗测试有直接参考价值。

🎯 建议动作: 研究跟进,纳入内部联邦学习防护评估

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)