← 最新论文
💻 computer science

EnCAgg: Enhanced Clustering Aggregation for Robust Federated Learning against Dynamic Model Poisoning

本文提出了一种名为 EnCAgg 的鲁棒联邦学习聚合方法,该方法利用参考良性客户端、基于密度的低维聚类和生成模型,动态识别并过滤恶意梯度,同时恢复良性异常值,从而有效防御未知且多变的模型投毒攻击。

原作者: Tianyun Zhang, Zhen Yang, Haozhao Wang, Ru Zhang, Yongfeng Huang

发布于 2026-05-22
📖 1 分钟阅读☕ 轻松阅读

原作者: Tianyun Zhang, Zhen Yang, Haozhao Wang, Ru Zhang, Yongfeng Huang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一群朋友试图共同拼凑一幅巨大的拼图。他们身处不同的房间(去中心化),且无法互相展示各自的拼图块(隐私保护)。相反,他们向中央协调者(服务器)发送关于其拼图块如何契合的描述,协调者综合这些描述来确定整个拼图的下一步。这就是联邦学习

然而,其中一些朋友可能是破坏者(恶意客户端)。他们不想拼好拼图,而是想毁掉它。他们发送精心设计的虚假描述,旨在让最终画面变得一团糟。这就是模型投毒攻击

本文介绍了一种名为EnCAgg的新系统,旨在在不丢弃友好朋友贡献的情况下阻止这些破坏者。以下是其工作原理,使用简单的类比说明:

旧方法的问题

之前的“安全卫士”(防御方法)试图通过设定僵硬的规则来抓捕破坏者,例如:“如果某描述与平均值的偏差超过 5 英寸,就将其丢弃。”

  • 缺陷:破坏者学会了通过使虚假描述看起来与真实描述“几乎”完全一样来潜入。此外,由于每位朋友对拼图的视角略有不同(数据不同),某些真实描述自然看起来有些怪异。旧方法经常丢弃这些“怪异但真实”的描述,从而阻碍了拼图的进展。

EnCAgg 解决方案:三步侦探流程

EnCAgg 利用几位受信任的朋友(已知良性客户端)作为参考点,并运行一个三步流程来过滤噪声。

第一步:“影子戏”(低维聚类)

想象拼图描述是巨大且复杂的三维物体。当它们都是三维时,很难分辨真实拼图块与虚假拼图块之间的差异。

  • EnCAgg 的做法:它将这些三维物体压扁成墙上的二维影子(将高维梯度投影到二维空间)。
  • 神奇之处:在这个二维影子世界里,真实朋友与破坏者之间的差异变得巨大且显而易见。破坏者的影子与受信任朋友的影子看起来截然不同。
  • 过滤机制:系统对影子进行分组。如果某个影子与受信任朋友相距过远,则被标记为可疑。然而,为了安全起见,系统不会立即丢弃那些“看起来怪异”的真实朋友,而是将其暂时搁置以待二次审查。

第二步:“桥梁建造者”(梯度生成器)

有时,在二维世界中,某位真实朋友的影子离主群体太远,导致其被孤立,看起来像一个孤独的异常值。系统可能会误以为这是破坏者。

  • EnCAgg 的做法:它使用一个智能 AI“桥梁建造者”。该 AI 观察受信任群体的边缘,并生成虚假但有益的影子(伪梯度)。
  • 神奇之处:这些虚假影子被精确地放置在主群体与那些孤独的真实朋友之间的空隙中。它们充当踏脚石或桥梁。
  • 结果:现在,那些孤独的真实朋友可以“走过”这些桥梁加入受信任的主群体。系统意识到:“哦,这些不是破坏者;他们只是离得有点远,但现在他们能够融入群体了。”

第三步:“二次审查”(重新聚类)

在桥梁建成后,系统再次审视这些影子。

  • EnCAgg 的做法:它重新对所有人(包括新搭建的桥梁)进行分组。
  • 结果:之前被孤立的真实朋友现在安全地成为了受信任簇的一部分。而那些无法建造桥梁或跨越鸿沟的破坏者则被留下并剔除。
  • 最后一步:系统提取通过过滤的人员的原始三维描述,并将它们结合起来以更新拼图。虚假的“桥梁”影子被丢弃;它们只是辅助工具,并非真实数据。

为何它与众不同

  1. 适应性:破坏者每一轮都会改变策略(有时表现得友善,有时表现得恶意)。EnCAgg 不依赖“丢弃 10% 的人”这样的固定规则。它每次都会观察影子的实际形状。
  2. 拯救“怪异”者:由于它构建桥梁,它不会仅仅因为真实朋友的数据独特或与大众不同就将其丢弃。
  3. 即使破坏者占多数也能生效:即使 60% 的群体是破坏者,EnCAgg 仍能找出少数受信任的朋友并将其作为指南针来寻找真相,而其他方法在破坏者占多数时则会失效。

结果

作者在三个不同的“拼图”(数据集:MNIST、CIFAR-10 和 MIND)上测试了该系统。

  • 准确性:在没有破坏者的情况下,EnCAgg 的表现与标准方法一样好。
  • 防御能力:当存在破坏者时(甚至高达 60% 的群体!),EnCAgg 保持了高水平的拼图解决能力,而其他方法则失败并产生垃圾结果。
  • 隐蔽性:即使破坏者试图通过研究系统工作原理来专门欺骗系统(自适应攻击),EnCAgg 仍然能识破他们。

简而言之,EnCAgg 是一个智能、灵活的安全系统,它利用少数受信任者来识别不良行为者,搭建桥梁以拯救困惑的良善行为者,并确保群体能够继续共同解决拼图,而不被破坏者毁掉。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →