Technische Samenvatting: Keyed Provenance Watermarking met Complementaire Lattice-gebaseerde Veilige Aggregatie voor Federated Learning
Probleemstelling
Federated Learning (FL) wordt steeds vaker ingezet in sectoren waar veiligheid cruciaal is, maar blijft kwetsbaar voor meerlagige aanvallen die bestaande defensies geïsoleerd aanpakken. Huidige beveiligingsmechanismen richten zich doorgaans ofwel op de datalaag-provenance (het beschermen van de trainingsdataset) ofwel op de computatielaag-integriteit (het beschermen van gradiëntaggregatie), maar zelden op beide tegelijkertijd. Deze systemische kloof laat FL-systemen blootgesteld aan een samengesteld dreigingslandschap, inclusief datalekken, ongeautoriseerd hergebruik van datasets en kwaadwillige gradiëntmanipulatie (bijv. poisoning-, backdoor-aanvallen of normovertredingen). Bovendien hebben bestaande watermarking-methoden vaak moeite met de trade-off tussen robuustheid en onzichtbaarheid, of vertrouwen ze op gemakkelijk te verwijderen metadata, terwijl veilige aggregatieprotocollen vaak een gebrek aan verifieerbaarheid vertonen of leunen op cryptografische aannames die niet pre-quantum zijn en conflicteren met opkomende post-quantum standaarden.
Methodologie
De auteurs stellen een tweelaags beveiligingsframework voor dat een data-beveiligingslaag en een computatie-beiligingslaag integreert om een end-to-end vertrouwensketen te vestigen.
Datalayer: Keyed Physical Anchor Metadata (PAM) Watermarking
- Context-Provenance Token: In plaats van te vertrouwen op door de client gegenereerde metadata, maakt het systeem gebruik van Physical Anchor Metadata (PAM) afgeleid van vertrouwde infrastructuurgegevens: tijd, locatie en een Electric Network Frequency (ENF) server-ID. Deze PAM fungeert als een context-provenance token.
- Keyed Transformation: Om onvervalsbaarheid onder het principe van Kerckhoffs te garanderen, wordt de ruwe PAM niet direct ingebed. In plaats daarvan ondergaat het een keyed HMAC-SHA-256 transformatie (Win=HMACK(PAM)) met behulp van een geheime sleutel van de client. Dit produceert een watermark-payload die niet gegenereerd kan worden zonder de geheime sleutel, zelfs als het algoritme en de publieke parameters bekend zijn.
- Embedding Framework (FMGAN): De getransformeerde payload wordt in afbeeldingen ingebed met behulp van FMGAN, een Generative Adversarial Network-gebaseerd framework. FMGAN maakt gebruik van een Feature Fusion Module (FFM) om multi-layer features te vangen en een Mamba-Guided Linear Attention (MGLA) module. De MGLA maakt gebruik van een state-space model (SSM) aangepast voor visuele taken om regio's met lage saliëntie te identificeren voor embedding, waardoor de trade-off tussen onzichtbaarheid en robuustheid tegen geometrische en signaalverwerkingsaanvallen wordt geoptimaliseerd.
- Verificatie: Tijdens de verificatie wordt de watermark geëxtraheerd en valideert het systeem de cryptografische integriteit door te controleren of HMACK(PAM′)=Win, waarbij PAM′ de referentie-metadata is die is opgehaald uit de vertrouwde fysieke anchor-fabric.
Computatielaag: Lattice-Based Zero-Knowledge Secure Aggregation (LZKSA)
- Protocol: Het framework adopteert een lattice-gebaseerd zero-knowledge secure aggregatieprotocol gebouwd op Ring Learning With Errors (RLWE) commitments. Dit garandeert post-quantum veiligheid.
- Verificatie zonder Onthulling: Clients genereren zero-knowledge bewijzen (ZKPs) om aan te tonen dat hun gecommitteerde gradiënten specifieke beperkingen voldoen zonder de gradiënten zelf te onthullen. Deze beperkingen omvatten:
- Key Correctness: Verifiëren dat masking keys correct zijn gevormd en globaal wegvallen.
- Norm Bounds: Bewijzen dat gradiënten voldoen aan L∞ en L2 normlimieten om schaalingsaanvallen te voorkomen.
- Cosine Similarity: Verifiëren dat de richting van updates binnen een gedefinieerde gelijkenisdrempel blijft ten opzichte van een publieke referentie, om directionele manipulatie te mitigeren.
- Efficiëntie: In tegengensstelling tot algemene ZK-systemen (bijv. SNARKs), maakt LZKSA gebruik van algebraïsche relaties compatibel met Σ-protocollen om de computationele overhead en communicatiekosten te verlagen.
Belangrijkste Bijdragen
- Hybride Framework: Het artikel presenteert het eerste werk dat een hybride, end-to-end betrouwbaar FL-framework construeert dat data-beveiligingswatermarking en lattice-gebaseerde zero-knowledge veilige aggregatie systematisch integreert in een gezamenlijke verificatieworkflow.
- Onvervalsbare PAM Watermarking: Een keyed watermarking-schema waarbij payloads existentieel onvervalsbaar zijn zonder de geheime sleutel, gebruikmakend van een "soft link" naar fysieke infrastructuur (ENF) via HMAC-SHA-256.
- FMGAN Architectuur: Het ontwerp van FMGAN, met een feature fusion module en een Mamba-gestuurd lineair aandachtmechanisme, specifiek afgestemd op het embedden van cryptografisch beschermde watermarks in heterogene beelddata.
- Deployment-Georiënteerde LZKSA: Een gestroomlijnde integratie van lattice-gebaseerde zero-knowledge aggregatie in praktische FL-workflows, waarbij verificatiegaranties (key correctness, norm bounds, cosine similarity) behouden blijven terwijl de systeemcomplexiteit wordt verminderd.
- Uitgebreide Evaluatie: Implementatie en evaluatie van een volledig FL-pipeline die verbeterde robuustheid demonstreert tegen datasetlekken, ongeautoriseerd gebruik en gradiëntmanipulatie.
Experimentele Resultaten
- Watermarking Prestaties: Op de COCO-dataset bereikte FMGAN superieure onzichtbaarheid vergeleken met state-of-the-art modellen (HiDDeN, MBRS, ReDMark), met een gemiddelde PSNR van 41,59 dB en SSIM van 0,9902 voor 64-bit payloads. Het demonstreerde een hoge robuustheid (Bit Accuracy >96%) tegen Gaussian noise, JPEG-compressie, cropping en geometrische aanvallen, waarmee het baselines aanzienlijk overtrof.
- Veilige Aggregatie Efficiëntie: Het LZKSA-protocol introduceerde een verwaarloosbare computationele overhead aan de client-zijde (consistent onder de 0,2 seconden voor kleine/middelgrote datasets) en schaalde lineair aan de serverzijde. Zelfs voor grootschalige datasets (ImageNet-10 met ~11M parameters) bleven de verificatietijden binnen acceptabele marges.
- Systeem-niveau Defensie: Onder samengestelde aanvalscenario's (bijv. gelijktijdige datasetvervanging en gradiëntschaling) bereikte het tweelaagse framework een detectiegraad van 100% voor ongeautoriseerde samples en filterde het effectief kwaadwillige updates (slechts 4-5% van de kwaadwillige updates accepteerde, vergeleken met 100% in onverdedigde baselines).
- Utiliteitsbehoud: Het framework behield een hoge modelutiliteit, met nauwkeurigheidsdalingen van slechts 0,2% tot 0,4% vergeleken met de baseline FL-taak op MNIST en CIFAR-10, wat bevestigt dat de beveiligingsbeperkingen de reguliere training niet significant hinderen.
Betekenis en Claims
Het artikel claimt dat dit werk een nieuw paradigma vestigt voor betrouwbaar FL door de "systemische kloof" aan te pak even waarbij data- en computatiebeveiliging apart worden behandeld. Door een Kerckhoffs-compliant, contextbewust watermarking-schema te koppelen aan post-quantum veilige aggregatie, biedt het framework complementaire bescherming tegen zowel data-laag diefstal/manipulatie als computatie-laag poisoning. De auteurs benadrukken dat dit de eerste gezamenlijke evaluatie is van beide lagen in een hybride FL-framework, wat een robuuste defensie biedt tegen samengestelde aanvallen die single-layer oplossingen niet kunnen mitigeren.
Beperkingen en Toekomstig Werk
De auteurs erkennen dat de huidige PAM-mechanisme fungeert als een indirecte "soft link" naar de fysieke anchor in plaats van een directe embedding van real-time ENF-signalen, wat een abstracte afhankelijkheidslaag creëert. Daarnaast is het systeem kwetsbaar voor watermark-forger (replay) aanvallen, waarbij geldige watermarks geëxtraheerd uit gelekte assets naar ongeautoriseerde afbeeldingen kunnen worden getransplanteerd. Toekomstig werk richt zich op het ontwikkelen van verenigde provenance tokens die context-binding en content-binding data fuseren, het uitbreiden van het mechanisme naar andere modaliteiten (tekst, audio), en het onderzoeken van adaptieve, optimalisatie-gebaseerde watermark verwijderingsaanvallen.