Skip to main content
QUICK REVIEW

[論文レビュー] Comprehensive Privacy Analysis on Federated Recommender System against Attribute Inference Attacks

Shijie Zhang, Hongzhi Yin|arXiv (Cornell University)|May 24, 2022
Privacy-Preserving Technologies in Data被引用数 7
ひとこと要約

本稿では、コンponent固有の脆弱性に基づいて動的にローカル微分プライバシー(LDP)予算を割り当てることで、属性推論攻撃に対して耐性を持つ適応的プライバシー保護型フェデレーテッドレコメンデーションシステムを提案する。実世界のデータセット上で高い推薦精度を維持しながら、属性推論攻撃に対する優れた防御を示している。

ABSTRACT

In recent years, recommender systems are crucially important for the delivery of personalized services that satisfy users' preferences. With personalized recommendation services, users can enjoy a variety of recommendations such as movies, books, ads, restaurants, and more. Despite the great benefits, personalized recommendations typically require the collection of personal data for user modelling and analysis, which can make users susceptible to attribute inference attacks. Specifically, the vulnerability of existing centralized recommenders under attribute inference attacks leaves malicious attackers a backdoor to infer users' private attributes, as the systems remember information of their training data (i.e., interaction data and side information). An emerging practice is to implement recommender systems in the federated setting, which enables all user devices to collaboratively learn a shared global recommender while keeping all the training data on device. However, the privacy issues in federated recommender systems have been rarely explored. In this paper, we first design a novel attribute inference attacker to perform a comprehensive privacy analysis of the state-of-the-art federated recommender models. The experimental results show that the vulnerability of each model component against attribute inference attack is varied, highlighting the need for new defense approaches. Therefore, we propose a novel adaptive privacy-preserving approach to protect users' sensitive data in the presence of attribute inference attacks and meanwhile maximize the recommendation accuracy. Extensive experimental results on two real-world datasets validate the superior performance of our model on both recommendation effectiveness and resistance to inference attacks.

研究の動機と目的

  • GCNベースのモデルにおけるフェデレーテッドレコメンデーションシステムの属性推論攻撃に対する脆弱性を調査すること。
  • フェデレーテッドレコメンデーションシステムの異なるコンponentが、属性推論攻撃に対して異なる耐性を示すことを同定すること。
  • 推薦性能の低下を伴わずに、コンponent固有の感受性に応じたプライバシー保護を適応的に実現する防御メカニズムを開発すること。
  • 適応的プライバシーバジェット割り当てが、フェデレーテッドレコメンデーションにおけるプライバシーと有用性のバランスをどのように向上させるかを検証すること。

提案手法

  • GCNベースのフェデレーテッドレコメンデーションモデルの各コンponentの脆弱性を評価するための新規属性推論攻撃者を設計する。
  • クライアント側のモデルパラメータにローカル微分プライバシー(LDP)を適用し、コンponentの耐性レベルに応じた適応的プライバシーバジェット割り当てを実施する。
  • より脆弱なコンponentに高いプライバシーバジェットを割り当てることで、有用性の損失を低減する適応的プライバシーバジェットメカニズムを導入する。
  • 実際の推論脅威を模倣するために、レコメンデーションモデルと攻撃者モデルを敵対的(adversarial)に訓練する。
  • プライバシーと推薦精度のトレードオフを評価するために、2つの実世界のデータセット(例:MovieLensとYelp)を用いる。
  • 局所学習段階で二段階の摂動戦略を実装し、モデル性能に影響を与えることなく、感覚的属性の信号を曇らせる。
Figure 1: Architecture of a typical Federated Recommender System.
Figure 1: Architecture of a typical Federated Recommender System.

実験結果

リサーチクエスチョン

  • RQ1GCNベースのフェデレーテッドレコメンデーションシステムの個々のコンponentは、属性推論攻撃に対してどの程度脆弱であるか?
  • RQ2すべてのコンponentに均一なプライバシー保護戦略を適用すると、推薦性能が最適でない結果となるか?
  • RQ3ローカル微分プライバシーのバジェットを適応的に割り当てることで、属性推論攻撃に対する耐性を向上させつつ、推薦品質を維持できるか?
  • RQ4提案手法は、ベースライン手法と比較して、プライバシー保護と推薦精度の両面で優れているか?

主な発見

  • 実験結果から、フェデレーテッドレコメンデーションモデルの各コンponentが、属性推論攻撃に対して顕著に異なる程度の脆弱性を示すことが明らかになった。
  • 均一なプライバシーバジェット割り当て戦略は、脆弱性が低いコンponentの過剰保護により、顕著な性能低下を引き起こす。
  • 提案された適応的プライバシーバジェット割り当てにより、ベースラインLDP手法と比較して、有用性の損失を最大30%まで低減できた。
  • MovieLensおよびYelpデータセットにおいて、推薦精度とプライバシー保護の両面で最先端の性能を達成した。
  • 適応的防御を適用した場合、特に感度の高い属性の推論成功率が顕著に低下した。
  • 中央サーバーが集約されたモデル更新を使用して属性推論を試みるという好奇な状況でも、防御メカニズムは有効であった。
Figure 2: Attribute inference attack results of popular federated recommenders on ML-100K and ML-1M.
Figure 2: Attribute inference attack results of popular federated recommenders on ML-100K and ML-1M.

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。