← 最新论文
🤖 machine learning

Rethinking the Transferable Adversarial Attacks and Robust Defense in Federated Learning

本文分析了联邦学习中对抗样本在客户端模型之间的可迁移性,以揭示系统漏洞,并提出了一种基于对抗训练的鲁棒防御机制,其性能优于现有的最先进方法。

原作者: Zuobin Xiong, Deval Mukherjee, Homook Cho, Wei Li

发布于 2026-08-27
📖 1 分钟阅读☕ 轻松阅读

原作者: Zuobin Xiong, Deval Mukherjee, Homook Cho, Wei Li

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在现代数字世界中,我们的智能手机和设备正在不断地从我们身上学习,预测我们输入的下一个词或识别我们的声音,而这一切都不需要将我们的私密照片或信息发送到中央服务器。这得益于一种被称为“联邦学习”的方法,在这种方法中,许多设备共同协作训练一个单一的智能模型,同时将其各自的数据锁定在本地硬件中。这是一种构建既能实现智能化又尊重隐私的系统的强大方式,但它依赖于一种微妙的信任:即参与训练的所有设备都是诚实的并遵守规则。然而,正如一个小组项目可能会被一名不诚实的成员破坏一样,这种分布式系统也容易受到攻击者的攻击,他们可能会试图诱导模型犯错。虽然研究人员长期以来一直担心篡改训练数据本身的攻击者,但一种更隐蔽的威胁已经出现:即通过精心构造的一个单一且经过修改的输入,来欺骗许多不同版本的模型,即使这些模型是在不同的数据集上训练出来的。

一支研究团队致力于理解联邦学习这一复杂环境中这种特定的危险。他们专注于这样一种场景:攻击者扮演为众多参与设备中的一员,创造出一个旨在导致特定错误的欺骗性输入。他们调查的核心在于确定:在一个设备上精心构造的攻击是否能够成功跨越网络,去欺骗那些从未见过该攻击的其他设备。这种现象被称为“可迁移性”,虽然在实验中已被观察到,但研究人员希望理解其背后的数学原理。他们发现,此类攻击的成功并非随机发生的;它直接取决于攻击者与受害者之间数据分布的相似程度。如果攻击者的本地数据在统计学上与受害者的数据看起来相似,那么这种欺骗性输入就更有可能跨越鸿沟并导致分类错误。相反,如果数据景观差异很大,攻击就会失去效力。这一发现挑战了“此类攻击对任何目标都同样有效”的假设,揭示出每个设备上的特定数据构成实际上起到了天然屏蔽器或漏洞的作用。

为了证明这种联系,研究人员分析了模型参数与攻击者及受害者数据分布之间的关系。他们发现,数据在网络中分布方式的差异会在模型之间产生一种可衡量的距离。当这种距离较小时(意味着数据相似),攻击便容易迁移。当距离较大时,攻击则会失败。这一洞察使他们能够超越简单的观察,进而获得理论上的理解,即为什么某些设备比其他设备更容易受到攻击。他们证明了在设备拥有不同类型数据的现实设置中,攻击的有效性受限于这些差异。这意味着,在一个多样化的网络中,攻击者不能简单地假设他们精心构造的诡计会对每个人都奏效;受害者数据的具体性质决定了最终结果。

在识别出这一脆弱性的根源后,该团队设计了一种新的防御机制来保护系统。他们并没有试图检测攻击者或过滤掉不良更新,而是专注于增强模型本身的鲁棒性。他们在模型处理的最前端引入了一种类似于过滤器的方法,剥离掉那些最容易被这些欺骗性输入所操纵的特定特征,同时保留核心的、有用的信息。这一过程结合了一种训练技术,即在学习阶段让模型接触到这些棘手的输入,从而教会它们识别并忽略这些欺骗。通过这样做,模型学会了依赖更稳定的模式,而不是攻击者所利用的脆弱细节。其结果是,该系统能够抵御这些可迁移攻击,同时不会牺牲其执行日常任务的能力。

研究人员使用真实的图像数据集测试了他们的想法,模拟了一个具有不同程度数据多样性的设备网络。在所有设备数据均一的场景下,标准模型在面对这些攻击时会完全崩溃,经常在识别图像时几乎每次都出错。然而,新的防御方法保持了高准确率,成功抵御了攻击并保持了系统的功能。即使在更复杂、更现实的场景下(即数据高度不均衡且倾斜的情况下),该防御措施依然表现强劲,其表现优于此前被认为是最先进的现有方法。实验证实,通过理解数据分布与攻击可迁移性之间的联系,构建不仅保护隐私而且能抵御复杂操纵的联邦学习系统是可能的。这项工作表明,通往安全的智能人工智能之路,不仅在于阻挡攻击者,更在于理解驱动这些系统的底层数据结构。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →