Skip to main content
QUICK REVIEW

[論文レビュー] MixNN: Protection of Federated Learning Against Inference Attacks by Mixing Neural Network Layers

Antoine Boutet, Thomas Lebrun|arXiv (Cornell University)|Sep 26, 2021
Privacy-Preserving Technologies in Data参考文献 44被引用数 4
ひとこと要約

MixNN は、参加者間でニューラルネットワークのレイヤーを混合して集約する前に、プライバシーを強化するプロキシベースのフレームワークである。これにより、属性推定攻撃を防ぎつつ、モデルの有用性を損なわずに、フェデレーテッドラーニングのプライバシーを向上させる。これは、ローカル微分プライバシーを上回る強力なプライバシー保護を実現しているが、標準的なフェデレーテッドラーニングと同等のモデル精度を維持する。

ABSTRACT

Machine Learning (ML) has emerged as a core technology to provide learning models to perform complex tasks. Boosted by Machine Learning as a Service (MLaaS), the number of applications relying on ML capabilities is ever increasing. However, ML models are the source of different privacy violations through passive or active attacks from different entities. In this paper, we present MixNN a proxy-based privacy-preserving system for federated learning to protect the privacy of participants against a curious or malicious aggregation server trying to infer sensitive attributes. MixNN receives the model updates from participants and mixes layers between participants before sending the mixed updates to the aggregation server. This mixing strategy drastically reduces privacy without any trade-off with utility. Indeed, mixing the updates of the model has no impact on the result of the aggregation of the updates computed by the server. We experimentally evaluate MixNN and design a new attribute inference attack, Sim, exploiting the privacy vulnerability of SGD algorithm to quantify privacy leakage in different settings (i.e., the aggregation server can conduct a passive or an active attack). We show that MixNN significantly limits the attribute inference compared to a baseline using noisy gradient (well known to damage the utility) while keeping the same level of utility as classic federated learning.

研究の動機と目的

  • フェデレーテッドラーニングにおけるプライバシー漏洩を解決する。具体的には、悪意あるまたは好奇心をもった集約サーバーが、モデル更新から機微な属性を推定できる問題を対処する。
  • 既存の手法(例:微分プライバシー)とは異なり、モデルの有用性を低下させないプライバシー保護メカニズムを開発する。
  • 標準的なフェデレーテッドラーニングの脆弱性を評価するため、新しい属性推定攻撃 \attackss を設計する。
  • 信頼実行環境(Intel SGX)を活用して、安全に更新を隔離・混合する実用的で効率的かつ導入可能なソリューションを提案する。

提案手法

  • クライアントから受信したモデル更新を、参加者間でレイヤーを混合するプロキシサーバーを導入する。
  • Intel SGX エンclaveを用いて、混合処理の機密性と整合性を保証し、サイドチャnel攻撃や改ざん攻撃から保護する。
  • データに依存しない混合戦略を適用して、実行時間とメモリアクセスパターンが一様になるようにし、サイドチャnel漏洩を防止する。
  • モデル集約がレイヤーの順序に不変であることに着目し、混合が最終的なグローバルモデルの性能に影響を与えないことを活用する。
  • SGDアルゴリズムの勾配を利用する新しい属性推定攻撃 \attackss を設計し、モデル更新からプライベート属性を推定する脆弱性を突く。
  • CIFAR-10 を用いて MixNN を実装・評価し、2層の畳み込み層と3層の全結合層を持つモデルを採用。エンclave内での処理時間は1更新あたり 0.19 秒、メモリ使用量は 26.9MB である。

実験結果

リサーチクエスチョン

  • RQ1プロキシベースのレイヤー混合メカニズムは、モデルの有用性を損なわせることなく、フェデレーテッドラーニングにおける属性推定攻撃を効果的に防げるか?
  • RQ2フェデレーテッドラーニングにおける SGD アルゴリズムによるプライバシー漏洩は、新たな属性推定攻撃を可能にし、その影響をどのように定量化できるか?
  • RQ3MixNN は、ローカル微分プライバシーなどの最先端の防御手法と比較して、属性推定の成功率をどの程度低減するか?
  • RQ4レイテンシとメモリ使用量の観点から、MixNN のパフォーマンスオーバーヘッドは何か?実世界への導入に実用的か?

主な発見

  • MixNN は、ローカル微分プライバシーを用いたベースラインと比較して、属性推定攻撃の成功率を顕著に低減したが、標準的なフェデレーテッドラーニングと同等のモデル精度を維持した。
  • 提案された \attackss 攻撃は、SGD の勾配を利用する手法であり、モデル更新からプライベート属性を効果的に推定できた。これは、標準的なフェデレーテッドラーニングにおける深刻なプライバシー脆弱性を示している。
  • 混合処理に要する平均的なオーバーヘッドはわずか 0.03 秒であり、1更新あたりの合計処理時間(復号および保存を含む)は 0.19 秒であるため、実世界への導入に実用的である。
  • Intel SGX を通じて強力なプライバシー保証を達成しており、データに依存しない実行によりサイドチャnel漏洩を防止する。また、混合処理はモデル構造に依存しないため、広範な互換性を持つ。
  • レイヤーの混合がモデル集約の結果に影響を与えないため、古典的なフェデレーテッドアベレージと同等の収束性と有用性を維持する。
  • 実験の結果、MixNN はモデルの有用性に妥協を来さずに、ローカル微分プライバシーを上回るプライバシー保護を提供しており、プライバシー保護フェデレーテッドラーニングの優れた代替手段であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。