Skip to main content
QUICK REVIEW

[論文レビュー] ByGARS: Byzantine SGD with Arbitrary Number of Attackers

Jayanth Reddy Regatti, Hao Chen|arXiv (Cornell University)|Jun 24, 2020
Privacy-Preserving Technologies in Data参考文献 41被引用数 8
ひとこと要約

本稿では、訓練データと同じ分布に従う補助データセットから得られるレピュテーションスコアを用いて、任意の数のByzantine攻撃者に対応する2つの耐障害的勾配降下法、ByGARSおよびByGARS++を提案する。レピュテーションスコアは補助勾配との内積により計算され、重み付き平均化を可能にし、強い凸性のもとで収束性を保証するとともに、多様な攻撃に対しても耐性を示す。

ABSTRACT

We propose two novel stochastic gradient descent algorithms, ByGARS and ByGARS++, for distributed machine learning in the presence of any number of Byzantine adversaries. In these algorithms, reputation scores of workers are computed using an auxiliary dataset at the server. This reputation score is then used for aggregating the gradients for stochastic gradient descent. The computational complexity of ByGARS++ is the same as the usual distributed stochastic gradient descent method with only an additional inner product computation in every iteration. We show that using these reputation scores for gradient aggregation is robust to any number of multiplicative noise Byzantine adversaries and use two-timescale stochastic approximation theory to prove convergence for strongly convex loss functions. We demonstrate the effectiveness of the algorithms for non-convex learning problems using MNIST and CIFAR-10 datasets against almost all state-of-the-art Byzantine attacks. We also show that the proposed algorithms are robust to multiple different types of attacks at the same time.

研究の動機と目的

  • 先行研究におけるByzantine耐性手法が半数未満のワーカーが悪意あると仮定しているという制限を解消すること。
  • 任意の数のByzantine敵対的ワーカー、特に任意または悪意ある勾配更新を行うワーカーに対しても耐性を持つ勾配集約メカニズムの開発。
  • MNISTおよびCIFAR-10におけるディープラーニングのような非凸学習設定において、多様な攻撃モデル下でも収束性と耐障害的性能を維持すること。
  • 中央値や多数決投票といった仮定に依存せず、代わりにレピュテーションに基づく重み付き平均化を用いる防御の設計。

提案手法

  • サーバーは、学習データと同じ分布に従う小さな補助データセットを維持し、参照勾配を計算する。
  • 各ワーカーのレピュテーションスコアは、その勾配と補助勾配との内積として計算され、真の最適化方向との整合性を反映する。
  • レピュテーションスコアを用いて勾配集約の重みを決定し、負のスコアが悪意ある寄与を抑制する。
  • ByGARS++は、レピュテーションスコアとモデルパラメータの両方を2段階スケールの確率的近似法で更新することで、強い凸性のもとで収束を保証する。
  • 幾何的中央値やノルムベースのフィルタリングに依存せず、代わりに方向的一致性を耐障害性の基準として用いる。
  • 強い凸目的関数に対して、2段階スケールの確率的近似理論を用いて理論的収束性を証明する。

実験結果

リサーチクエスチョン

  • RQ1半数を超えるワーカーがByzantine敵対的である場合でも、分散SGDアルゴリズムが耐障害的であり、収束を保証できるか?
  • RQ2補助データから得られるレピュテーションスコアは、任意の敵対的勾配が存在する状況で勾配集約をどのように改善できるか?
  • RQ3本手法は、符号反転、ラベル反転、定数勾配、ガウスノイズの注入を含む混合または多様なタイプのByzantine攻撃に対しても性能を維持できるか?
  • RQ4f=0.5のときLIE攻撃に対してなぜ失敗するのか、その背後にある制限要因は何か?
  • RQ5攻撃が存在しない状況でも、レピュテーションベースの集約は標準ベースラインを上回る性能を示せるか?性能のトレードオフは生じないか?

主な発見

  • ByGARSおよびByGARS++は、7人のワーカーすべてが敵対的であってもMNISTおよびCIFAR-10で耐障害的収束を達成し、ベースライン平均化や中央値集約を上回る性能を示した。
  • 符号反転、ラベル反転、ガウスノイズ、定数勾配、混合攻撃を含むすべてのテストされたByzantine攻撃に対して耐性を示したが、f=0.5のLIE攻撃を除いては例外がなかった。
  • 敵対的ワーカーの割合が半数を超えると、中央値ベースの集約は完全に失敗するが、ByGARSおよびByGARS++は高い精度を維持し、高敵対的環境下での優位性を示した。
  • 攻撃が存在しない状況では、両手法とも標準ベースラインと同等の性能を示し、レピュテーション機構による性能低下は見られなかった。
  • f=0.5のLIE攻撃下でも、レピュテーションスコアはバランスを保ったまま維持されており、防御がノルムや大きさのフィルタリングに基づくのではなく、補助勾配との方向的一致性に基づいていることが示唆された。
  • 強い凸問題における合成シミュレーションにより、ByGARSおよびByGARS++が任意の数の敵対的ワーカー下でも最適解に収束することが確認され、理論的主張の妥当性が裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。