Skip to main content
QUICK REVIEW

[論文レビュー] Federated Learning in Adversarial Settings

Raouf Kerkouche, Gergely Ács|arXiv (Cornell University)|Oct 15, 2020
Privacy-Preserving Technologies in Data参考文献 35被引用数 5
ひとこと要約

本稿では、1パラメータあたり1ビットの送信で、バックドア攻撃やモデル劣化攻撃に対して耐性を高める符号ベースの量子化を用いた帯域幅効率の高いフェデレーテッドラーニング手法、SignFedを提案する。さらに、クライアントレベルのプライバシーを保証する微分プライバシーのバリエーションであるDP-SignFedを導入するが、その一方で、プライバシー強化に伴いノイズによる悪意ある更新のマスキングが生じ、攻撃に対する耐性が低下するというトレードオフが生じる。

ABSTRACT

Federated Learning enables entities to collaboratively learn a shared prediction model while keeping their training data locally. It prevents data collection and aggregation and, therefore, mitigates the associated privacy risks. However, it still remains vulnerable to various security attacks where malicious participants aim at degrading the generated model, inserting backdoors, or inferring other participants' training data. This paper presents a new federated learning scheme that provides different trade-offs between robustness, privacy, bandwidth efficiency, and model accuracy. Our scheme uses biased quantization of model updates and hence is bandwidth efficient. It is also robust against state-of-the-art backdoor as well as model degradation attacks even when a large proportion of the participant nodes are malicious. We propose a practical differentially private extension of this scheme which protects the whole dataset of participating entities. We show that this extension performs as efficiently as the non-private but robust scheme, even with stringent privacy requirements but are less robust against model degradation and backdoor attacks. This suggests a possible fundamental trade-off between Differential Privacy and robustness.

研究の動機と目的

  • 悪意ある環境下における安全で、プライベートかつ効率的なフェデレーテッドラーニングの増大するニーズに対応する。
  • 極端な量子化によるモデル更新の帯域コストを低減させることで、フェデレーテッドラーニングにおける高い通信コストを軽減する。
  • 悪意あるクライアントが存在する状況でも、モデル劣化およびバックドア攻撃に対して耐性を高める。
  • モデルの有用性を損なわせることなく、証明可能なクライアントレベルの微分プライバシーを提供する。
  • フェデレーテッドラーニングにおける微分プライバシーと耐性の根本的トレードオフを調査する。

提案手法

  • 標準のSGDを符号ベースの更新に変更し、モデル更新の符号のみを送信することで、帯域幅を32分の1に削減する。
  • 各ラウンドでランダムにクライアントをサンプリングすることで、耐性を高め、上行通信量を削減し、不確実性によるプライバシー強化を実現する。
  • クライアントごとに1ステップではなく複数ステップの局所的SGDを許容することで、単一ステップの符号SGDに比べて収束性と効率性を向上させる。
  • 連続的なノイズよりも通信コストを低く抑えるために、離散化され分散型のガウス分布を用いたノイズ生成メカニズムを導入する。
  • 個々のデータを保護しつつも、グローバルモデルの有用性を維持するため、ノイズをモデル更新に追加する微分プライベート拡張(DP-SignFed)を設計する。
  • 標準的な仮定の下で、SignFedおよびDP-SignFedの収束速度を分析し、理論的境界を証明する。

実験結果

リサーチクエスチョン

  • RQ1符号ベースの更新による極端な量子化は、モデルの精度を維持したまま、フェデレーテッドラーニングにおける通信オーバーヘッドを顕著に低減できるか?
  • RQ2符号ベースの量子化は、悪意あるクライアントが存在する状況下で、モデル劣化およびバックドア攻撃に対する耐性にどのように影響を与えるか?
  • RQ3符号ベースのフェデレーテッドラーニングフレームワークに微分プライバシーを統合できる範囲はどの程度で、モデル性能の劣化を引き起こさないか?
  • RQ4悪意あるクライアントが存在する状況下で、微分プライバシーと耐性の間にはどのようなトレードオフが生じるか?
  • RQ5離散化されたノイズ生成メカニズムは、プライバシーの保証を損なわせることなく、微分プライベートフェデレーテッドラーニングにおける通信コストを低減できるか?

主な発見

  • SignFedは、パラメータ1つあたり1ビットの量子化により帯域幅を32分の1に削減しながらも、標準フェデレーテッドラーニング(StdFed)と同等のモデル精度を達成する。
  • SignFedは、最大50%のクライアントが悪意ある状況下でも、StdFedに比べてバックドア攻撃およびモデル劣化攻撃に対して優れた耐性を示す。
  • DP-SignFedは、ε = 1の証明可能なクライアントレベルの微分プライバシーを提供し、厳しいプライバシー制約下でも非プライベートなSignFedと同等のモデル精度を達成する。
  • 微分プライベートなバージョン(DP-SignFed)は、StdFedに比べて30〜40%高い通信コストを要するが、標準的なプライベートフェデレーテッドラーニングに比べて約20倍の効率性を維持する。
  • 根本的なトレードオフが観察された:微分プライバシーを強化するとノイズの均一性が高まり、悪意あるクライアントがノイズを無視することで、集約モデルが操作されやすくなる。
  • DP-SignFedの収束速度には、ノイズ注入に起因する「プライバシーのコスト」を定量化する項O(n^{3/2}σ / √(T_cl CN))が追加される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。