[論文レビュー] Byzantine-Robust Decentralized Federated Learning
本稿では、各クライアントのローカルモデルを類似性の基準として用い、悪意のある更新を検出し拒否する、Byzantineに強い分散型フェデレーテッドラーニングアルゴリズムBALANCEを提案する。Byzantineのない環境下でも最先端の手法と同等の収束速度を達成し、LIEおよびDissensusポイズニング攻撃の両方において、既存のDFL防御を上回る性能を示す。
Federated learning (FL) enables multiple clients to collaboratively train machine learning models without revealing their private training data. In conventional FL, the system follows the server-assisted architecture (server-assisted FL), where the training process is coordinated by a central server. However, the server-assisted FL framework suffers from poor scalability due to a communication bottleneck at the server, and trust dependency issues. To address challenges, decentralized federated learning (DFL) architecture has been proposed to allow clients to train models collaboratively in a serverless and peer-to-peer manner. However, due to its fully decentralized nature, DFL is highly vulnerable to poisoning attacks, where malicious clients could manipulate the system by sending carefully-crafted local models to their neighboring clients. To date, only a limited number of Byzantine-robust DFL methods have been proposed, most of which are either communication-inefficient or remain vulnerable to advanced poisoning attacks. In this paper, we propose a new algorithm called BALANCE (Byzantine-robust averaging through local similarity in decentralization) to defend against poisoning attacks in DFL. In BALANCE, each client leverages its own local model as a similarity reference to determine if the received model is malicious or benign. We establish the theoretical convergence guarantee for BALANCE under poisoning attacks in both strongly convex and non-convex settings. Furthermore, the convergence rate of BALANCE under poisoning attacks matches those of the state-of-the-art counterparts in Byzantine-free settings. Extensive experiments also demonstrate that BALANCE outperforms existing DFL methods and effectively defends against poisoning attacks.
研究の動機と目的
- ピアツーピア、サーバーレスアーキテクチャにおいて特に脆弱である分散型フェデレーテッドラーニング(DFL)のポイズニング攻撃に対する脆弱性を解消すること。
- サーバー支援型のByzantine耐性防御をDFLに適応する際のアーキテクチャ的不一致に起因する失敗を回避すること。
- 中央サーバーやグローバルモデルの集約に依存しない、通信効率の高い分散型防御メカニズムを設計すること。
- Byzantineクライアントが存在する状況下でも、強い凸および非凸の両設定において、提案手法の理論的収束保証を確立すること。
- 分散環境に特化した高度なポイズニング攻撃、特にDissensus攻撃やLIE攻撃に対して優れた耐性を示すこと。
提案手法
- BALANCEは、各クライアントが自らの現在のローカルモデルを基準として、隣接クライアントから受信したモデルの信頼性を評価するローカル類似性ベースのフィルタリング機構を採用する。
- クライアントは、自らのモデルと受信モデルとのL2距離が、自らのモデルノルムに比例するしきい値以内である場合にのみ、隣接クライアントのモデルを受け入れる。
- 後期の学習段階での誤検出を低減するために、しきい値を指数関数的減衰関数で動的に調整する。
- 2つのバリエーションを評価:バリエーションIは相対的距離に基づく固定しきい値を用い、バリエーションIIは中央値に基づく偏差しきい値を導入して耐性を向上させる。
- 類似性フィルタリングによりクライアント間でのモデルの一貫性を維持することで、最大定数割合の隣接クライアントが悪意を持っている場合でも収束を保証する。
- 理論的分析により、強い凸および非凸の両目的関数下で収束を証明し、Byzantineのない環境下では非耐性ベースラインと同等の収束速度を達成することを示した。
実験結果
リサーチクエスチョン
- RQ1中央サーバーやグローバルモデルの集約に依存せずに、分散型フェデレーテッドラーニングシステムがByzantine耐性を達成できるか。
- RQ2完全に分散型のピアツーピア環境において、ローカルモデルの類似性をどのように活用して悪意のある更新を検出できるか。
- RQ3提案されたBALANCE手法は、ポイズニング攻撃下でも非耐性ベースラインと同等の収束速度を維持できるか。
- RQ4Dissensus攻撃やLIE攻撃といった、分散環境に特化した高度なポイズニング攻撃に対して、BALANCEはどれほど効果的か。
- RQ5BALANCEのしきい値設定メカニズムは、異なる学習段階において耐性とモデル精度のバランスを最適化できるか。
主な発見
- BALANCEは、強い凸および非凸の両設定において、ポイズニング攻撃下でも最先端のByzantineのない手法と同等の収束速度を達成する。
- Dissensus攻撃下では、BALANCEはMax.TERが0.11を維持し、メジアン法(0.87)やトリム平均法(0.72)を著しく上回り、高い耐性を示す。
- LIE攻撃はBALANCEにほとんど影響を与えず、Max.TERは0.11のまま維持され、一般的なポイズニング戦略に対しても耐性があることを示している。
- バリエーションIは完全なBALANCE手法と同等の性能を示すが、バリエーションIIは健全なモデルの過剰な拒否により性能が劣る。
- メジアン法のMax.TERは、攻撃が学習の後半に限定される場合(0.38)から、前半(0.55)および全期間(0.63)に及ぶと上昇し、攻撃タイミングが性能に与える影響を示している。
- しきい値パラメータの指数関数的減衰により、後期の学習段階での悪意あるモデルの受容リスクが低減され、長期的な耐性が向上する。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。