← नवीनतम पेपर
🤖 AI

Structure-Aware Distributed Backdoor Attacks in Federated Learning

यह शोध पत्र फेडरेटेड लर्निंग में वितरित बैकडोर हमलों के लिए एक संरचना-जागरूक ढांचे को प्रस्तुत करता है जो मॉडल आर्किटेक्चर के व्यवधान प्रभावशीलता पर प्रभाव को मापने के लिए नवीन मेट्रिक्स का उपयोग करता है, यह प्रकट करते हुए कि मल्टी-पाथ फीचर फ्यूजन जैसी संरचनात्मक विशेषताएं कम पॉइजनिंग अनुपात के तहत भी हमले की सफलता को महत्वपूर्ण रूप से बढ़ा देती हैं।

मूल लेखक: Wang Jian, Shen Hong, Ke Wei, Liu Xue Hua

प्रकाशित 2026-03-05
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Wang Jian, Shen Hong, Ke Wei, Liu Xue Hua

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

मुख्य विचार: एक साझा रसोई में गुप्त रेसिपी

कल्पना कीजिए कि शेफों का एक समूह (क्लाइंट्स) मिलकर दुनिया का सबसे अच्छा सूप (AI मॉडल) बनाना चाहता है। वे गोपनीयता कानूनों के कारण अपनी गुप्त पारिवारिक रेसिपी (डेटा) साझा नहीं कर सकते, इसलिए वे केवल अपने खुद के बर्तन में किए गए स्वाद के समायोजन (taste adjustments) को एक केंद्रीय मुख्य शेफ (सर्वर) को भेजते हैं। मुख्य शेफ इन सभी समायोजनों को मिलाता है ताकि एक "ग्लोबल सूप" बनाया जा सके जिसका उपयोग हर कोई करता है। यही फेडरेटेड लर्निंग (Federated Learning) है।

समस्या क्या है? एक बुरा तत्व (हैकर) इस रसोई में घुस सकता है। उन्हें पूरे बर्तन को जहरीला करने की ज़रूरत नहीं है; उन्हें बस कुछ बर्तनों में एक बहुत ही सूक्ष्म, अदृश्य मसाला डालना है। यदि वे इसे सही ढंग से करते हैं, तो ग्लोबल सूप सभी के लिए सामान्य स्वाद वाला होगा... सिवाय तब, जब आप इसमें एक विशिष्ट गुप्त सामग्री (ट्रिगर) मिलाते हैं, जैसे कि चुटकी भर केसर। अचानक, सूप का स्वाद कचरे जैसा हो जाता है, या और भी बुरा, यह आपको बताता है कि यह एक मिठाई है जबकि वास्तव में यह सूप है। इसे ही बैकडोर अटैक (Backdoor Attack) कहते हैं।

पुराना तरीका बनाम नया तरीका

पुराना तरीका (पारंपरिक हमले):
पिछले हैकर्स बहुत शोर मचाने वाले होते थे। वे या तो:

  1. बर्तन तोड़ देते थे: पूरी रेसिपी को बदलने की कोशिश करते थे (जिसे पहचानना आसान है)।
  2. शोर में छिप जाते थे: सूप में रैंडम स्टेटिक (अस्पष्ट शोर) जोड़ देते थे (जिसे अक्सर फ़िल्टर कर दिया जाता है)।
  3. मान लेते थे कि एक ही नियम सब पर लागू होता है: वे मानते थे कि यदि कोई ट्रिक "ResNet" (एक विशिष्ट प्रकार का न्यूरल नेटवर्क) पर काम करती है, तो वह "VGG" या "Transformer" पर भी बिल्कुल वैसे ही काम करेगी।

नया तरीका (इस पेपर की खोज):
लेखकों ने, डॉ. वांग जियान के नेतृत्व में, यह महसूस किया कि सभी बर्तन एक जैसे नहीं होते। ठीक वैसे ही जैसे एक स्पंज पत्थर की तुलना में पानी को अलग तरह से सोखता है, अलग-अलग AI आर्किटेक्चर "जहर" को अलग तरह से सोखते हैं।

उन्होंने पाया कि कुछ AI संरचनाओं में "हाईवे" (जैसे रेसिडुअल कनेक्शंस या डेंस कनेक्शंस) होते हैं जो संकेतों को बिना खोए नीचे से ऊपर तक आसानी से जाने देते हैं। अन्य संरचनाएं "डेड-एंड स्ट्रीट" (बंद गलियों) की तरह होती हैं जहाँ संकेत फीके पड़ जाते हैं।

मुख्य अवधारणा: "स्ट्रक्चरल कम्पैटिबिलिटी" (संरचनात्मक अनुकूलता)

यह पेपर दो मुख्य विचार पेश करता है, जिन्हें हम संवेदनशीलता (Sensitivity) और मित्रता (Friendliness) के रूप में समझ सकते हैं।

  1. SRS (स्ट्रक्चरल रिस्पॉन्सिवनेस स्कोर): यह इस विशिष्ट AI मॉडल के लिए कितना "संवेदनशील" है कि इसे छेड़ा जाए? कुछ मॉडल ताश के पत्तों के घर की तरह होते हैं; एक हल्की सी हवा (परटर्बेशन) उन्हें गिरा सकती है। अन्य टैंक की तरह होते हैं; वे हवा को अनदेखा कर देते हैं।
  2. SCC (स्ट्रक्चरल कम्पैटिबिलिटी कोएफिशिएंट): यह "फ्रेंडली स्कोर" है। यह पूछता है: "क्या यह विशिष्ट AI मॉडल फ्रैक्टरल परटर्बेशन्स (Fractal Perturbations) के प्रति मित्रवत है?"

फ्रैक्टरल परटर्बेशन क्या है?
कल्पना कीजिए कि एक ट्रिगर सिर्फ एक लाल वर्ग (एक साधारण ट्रिगर) नहीं है। इसके बजाय, एक ऐसे ट्रिगर की कल्पना करें जो एक स्नोफ्लेक (हिमपात का कण) या फर्न के पत्ते जैसा दिखता है। इसमें एक ऐसा पैटर्न है जो अलग-अलग आकारों पर खुद को दोहराता है (सेल्फ-सिमिलरिटी)।

  • इसका उपयोग क्यों किया जाता है? क्योंकि यह अपनी ऊर्जा को कई आवृत्तियों (frequencies) में फैला देता है, जिससे यह डिटेक्टरों के लिए प्राकृतिक बैकग्राउंड शोर जैसा दिखता है। यह एक "गिरगिट" (चैमेलियन) ट्रिगर है।

हमला रणनीति: "TFI" (स्मार्ट जासूस)

लेखकों ने TFI (स्ट्रक्चर-अवेयर फ्रैक्टरल इंजेक्शन) नामक एक फ्रेमवर्क बनाया है। यह कैसे काम करता है, चरण-दर-चरण यहाँ दिया गया है:

  1. द स्काउट (जासूस): हमला करने से पहले, हैकर क्लाइंट्स के मॉडल्स का परीक्षण करने के लिए एक छोटा सा "प्रोब" भेजता है। वे पूछते हैं: "हे, आप इस स्नोफ्लेक पैटर्न के प्रति कितने संवेदनशील हैं?"
  2. द सिलेक्शन (चयन): वे उन क्लाइंट्स को अनदेखा कर देते हैं जिनके मॉडल "डेड-एंड स्ट्रीट" (कम SCC) वाले हैं। वे केवल उन्हीं क्लाइंट्स को चुनते हैं जिनके पास "हाईवे" वाले मॉडल (उच्च SCC) हैं क्योंकि वे मॉडल फ्रैक्टरल ट्रिगर के लिए मित्रवत (friendly) होते हैं।
  3. द इंजेक्शन (इंजेक्शन): वे उन विशिष्ट मित्रवत क्लाइंट्स के ट्रेनिंग डेटा में फ्रैक्टरल ट्रिगर इंजेक्ट करते हैं। क्योंकि मॉडल की संरचना "मित्रवत" है, इसलिए ट्रिगर को बढ़ाया जाता है और वह ग्लोबल मॉडल तक पहुँचने के सफर में जीवित रहता है।
  4. द टाइमिंग (समय): वे एक साथ हमला नहीं करते (जो संदिग्ध लग सकता है)। वे धीरे-धीरे हमले की तीव्रता को समय के साथ बढ़ाते हैं, जैसे कि धीमी गति से पकने वाला जहर, ताकि पता न चल सके।

परिणाम: यह क्यों मायने रखता है

प्रयोगों ने कुछ डरावनी लेकिन दिलचस्प चीजें दिखाईं:

  • "हाईवे" प्रभाव: उन मॉडल्स में जिनमें "हाईवे" होते हैं (जैसे ResNet और DenseNet), हमला अविश्वसनीय रूप से प्रभावी रहा, भले ही ज़हरीले क्लाइंट्स की संख्या बहुत कम (लो पॉइजनिंग रेश्यो) थी। फ्रैक्टरल ट्रिगर हाईवे पर सवार होकर सीधे ऊपर तक पहुँच गया।
  • "डेड एंड" प्रभाव: जिन मॉडल्स में ये हाईवे नहीं थे (जैसे VGG या Transformers), वहां वही हमला बुरी तरह विफल रहा। ट्रिगर खो गया या फ़िल्टर हो गया।
  • भविष्यवाणी: "फ्रेंडली स्कोर" (SCC) एक सटीक भविष्यवक्ता था। यदि स्कोर उच्च था, तो हमला सफल हुआ। यदि कम था, तो यह विफल रहा।

संरक्षकों (Defenders) के लिए सीख

यह पेपर केवल यह नहीं बताता कि हैक कैसे करें; यह यह भी बताता है कि बचाव कैसे करें।

यदि आप एक फेडरेटेड लर्निंग सिस्टम बना रहे हैं, तो आप केवल "बुरे डेटा" को नहीं देख सकते। आपको अपने मॉडल्स के आर्किटेक्चर को देखना होगा।

  • बचाव विचार 1: यदि आप जानते हैं कि आपके मॉडल में ऐसे "हाईवे" हैं जो शोर को बढ़ा देते हैं, तो शायद आपको उन विशिष्ट रास्तों को ब्लॉक करने के लिए आर्किटेक्चर को बदलना चाहिए।
  • बचाव विचार 2: मिक्सिंग प्रक्रिया में अधिक "स्टेटिक" (शोर) जोड़ें। यदि शोर "स्नोफ्लेक" ट्रिगर से अधिक तेज़ है, तो ट्रिगर दब जाएगा।

सारांश उपमा (Summary Analogy)

AI मॉडल को एक बगीचे के रूप में सोचें।

  • पारंपरिक हमले बगीचे में एक बड़ा, चमकीला लाल पत्थर फेंकने जैसे हैं। माली उसे तुरंत देख लेता है।
  • यह नया हमला एक विशिष्ट प्रकार का बीज (फ्रैक्टरल ट्रिगर) लगाने जैसा है।
  • खोज: लेखकों ने पाया कि कुछ बगीचों (ResNet) में ऐसी मिट्टी और सिंचाई प्रणाली है जो उस विशिष्ट बीज को एक विशाल, अदृश्य खरपतवार में बदल देती है जो फूलों का दम घोंट देता है। अन्य बगीचों (VGG) में ऐसी मिट्टी है जो उस बीज को तुरंत मार देती है।
  • हैक: हमलावर पहले मिट्टी का प्रकार चेक करता है, फिर केवल उन्हीं बगीचों में बीज लगाता है जहाँ वह उग सके।
  • बचाव: मिट्टी को बदल दें या एक ऐसा खरपतवार नाशक जोड़ें जो उस विशिष्ट बीज को लक्षित करता हो, चाहे वह कहीं भी लगाया गया हो।

संक्षेप में: यह पेपर साबित करता है कि AI सुरक्षा की दुनिया में, मॉडल का स्ट्रक्चर (ढांचा) उसके अंदर मौजूद डेटा जितना ही महत्वपूर्ण है। यदि आप अपने AI के "प्लंबिंग" (नलसाजी/प्रणाली) को नहीं समझते हैं, तो आप लीकेज को नहीं रोक सकते।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →