[論文レビュー] Manipulating Federated Recommender Systems: Poisoning with Synthetic Users and Its Countermeasures
本稿では、事前の知識を必要とせず、合成の悪意あるユーザーを用いて、フェデレーテッドレコメンデーションシステムを攻撃する新規の勾配汚染攻撃PSMUを提案する。この攻撃は、最小限の悪意あるユーザーと少ない学習エポック数で高い有効性を達成する。一方で、スパース化された更新を伴う階層的勾配クリッピング(HiCS)を導入し、攻撃下でも推薦性能を維持する強力な防御を実現する。
Federated Recommender Systems (FedRecs) are considered privacy-preserving techniques to collaboratively learn a recommendation model without sharing user data. Since all participants can directly influence the systems by uploading gradients, FedRecs are vulnerable to poisoning attacks of malicious clients. However, most existing poisoning attacks on FedRecs are either based on some prior knowledge or with less effectiveness. To reveal the real vulnerability of FedRecs, in this paper, we present a new poisoning attack method to manipulate target items' ranks and exposure rates effectively in the top-$K$ recommendation without relying on any prior knowledge. Specifically, our attack manipulates target items' exposure rate by a group of synthetic malicious users who upload poisoned gradients considering target items' alternative products. We conduct extensive experiments with two widely used FedRecs (Fed-NCF and Fed-LightGCN) on two real-world recommendation datasets. The experimental results show that our attack can significantly improve the exposure rate of unpopular target items with extremely fewer malicious users and fewer global epochs than state-of-the-art attacks. In addition to disclosing the security hole, we design a novel countermeasure for poisoning attacks on FedRecs. Specifically, we propose a hierarchical gradient clipping with sparsified updating to defend against existing poisoning attacks. The empirical results demonstrate that the proposed defending mechanism improves the robustness of FedRecs.
研究の動機と目的
- 実世界のフェデレーテッドレコメンデーションシステム(FedRecs)が勾配汚染攻撃に対して脆弱であることを露呈し、不切な事前知識に依存しないようにする。
- 最小限の悪意あるユーザーと学習エポック数で、人気のないターゲットアイテムの露出率を著しく向上させる、極めて有効な汚染攻撃を設計する。
- 推薦性能を低下させることなく汚染攻撃に効果的に対抗できる、新規の防御メカニズムHiCSを提案する。
- 2つの広く使われるFedRecsと2つの実世界データセットを用いて、攻撃の有効性と防御の耐性を実証的に検証する。
提案手法
- PSMUは、アイテムをランダムに選択して相互作用を模倣する合成ユーザーを構築し、実ユーザーのトップ-K推薦と類似する勾配最適化により、ターゲットアイテムの順位を向上させる。
- ターゲットアイテムの予測スコアが競合アイテムを上回るように、代替アイテムを含めることで競争を強化する。
- 合成ユーザーの推薦が実ユーザーのものと類似する「人気度バイアス」を活用し、実システム行動への攻撃の影響を拡大する。
- 防御としてHiCSは、悪意ある勾配をフィルタリングしつつ、健全なモデル更新を保持する階層的勾配クリッピングとスパース化された更新を採用する。
- スパース化された更新により、ノイズを低減し、防御の効率を向上させる。特に、大きな勾配成分に焦点を当てる。
- HiCSは、正当な学習に与える副作用を最小限に抑えることで、攻撃下でも推薦性能を維持することを設計している。
実験結果
リサーチクエスチョン
- RQ1アイテムの人気度やユーザーデータに関する事前知識が不要な状態で、FedRecsに対する汚染攻撃が有効に機能するか?
- RQ2ターゲットアイテムの露出率を著しく向上させるために、最小限の悪意あるユーザーとグローバル学習エポック数はどれほど必要か?
- RQ3推薦システムの性能を維持しつつ、このような攻撃を効果的に無効化できる防御メカニズムは存在するか?
- RQ4悪意あるユーザーの数が増加する条件下で、提案された防御HiCSは、既存の防御ベースラインと比べてどのように差をつけるか?
主な発見
- PSMUは、MLデータセットでFed-NCFを用いて、わずか3人の悪意あるユーザーでターゲットアイテムの露出率(ER@5)を100%に達成した。AZデータセットでは、Fed-LightGCNを用いて2人の悪意あるユーザーで同様の効果を示した。
- 攻撃は悪意あるユーザーの割合が0.1%の状態でも有効であり、MLデータセットでは6人、AZデータセットでは16人の悪意あるユーザーで十分であった。
- HiCSは、悪意あるユーザーの割合が10%に達する状況でもPSMUを効果的に防御し、すべてのベースライン(ℓ₂クリッピングやトリムド平均を含む)を上回った。
- ℓ₂クリッピングやスパース化された更新は防御性能を向上させたが、唯一HiCSが、すべての攻撃規模とデータセットで一貫した有効性を示した。
- 防御メカニズムは、通常状態と攻撃状態の両方で性能指標が変化しないため、推薦性能に顕著な副作用を及ぼさなかった。
- 攻撃の成功は、合成ユーザーの推薦が実ユーザーと類似する「人気度バイアス」に起因し、これが実システム行動への攻撃影響を拡大させた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。