Skip to main content
QUICK REVIEW

[論文レビュー] On the Practicality of Differential Privacy in Federated Learning by Tuning Iteration Times

Yao Fu, Yipeng Zhou|arXiv (Cornell University)|Jan 11, 2021
Privacy-Preserving Technologies in Data参考文献 34被引用数 10
ひとこと要約

本稿では、微分プライバシー(DP)の実用性を向上させるために、フェデレーテッドラーニング(FL)におけるローカルイテレーション数をチューニングする手法を提案する。最適なローカルイテレーション数を用いることで、DPノイズが存在しても収束が安定化することを示している。理論的に、ガウス機構に基づくDP-FedAvgは有界誤差に収束することを証明している一方、ラプラス機構に基づくバージョンは発散するが、イテレーション数を最適にチューニングすることで発散速度が低下する。

ABSTRACT

In spite that Federated Learning (FL) is well known for its privacy protection when training machine learning models among distributed clients collaboratively, recent studies have pointed out that the naive FL is susceptible to gradient leakage attacks. In the meanwhile, Differential Privacy (DP) emerges as a promising countermeasure to defend against gradient leakage attacks. However, the adoption of DP by clients in FL may significantly jeopardize the model accuracy. It is still an open problem to understand the practicality of DP from a theoretic perspective. In this paper, we make the first attempt to understand the practicality of DP in FL through tuning the number of conducted iterations. Based on the FedAvg algorithm, we formally derive the convergence rate with DP noises in FL. Then, we theoretically derive: 1) the conditions for the DP based FedAvg to converge as the number of global iterations (GI) approaches infinity; 2) the method to set the number of local iterations (LI) to minimize the negative influence of DP noises. By further substituting the Laplace and Gaussian mechanisms into the derived convergence rate respectively, we show that: 3) The DP based FedAvg with the Laplace mechanism cannot converge, but the divergence rate can be effectively prohibited by setting the number of LIs with our method; 4) The learning error of the DP based FedAvg with the Gaussian mechanism can converge to a constant number finally if we use a fixed number of LIs per GI. To verify our theoretical findings, we conduct extensive experiments using two real-world datasets. The results not only validate our analysis results, but also provide useful guidelines on how to optimize model accuracy when incorporating DP into FL

研究の動機と目的

  • 微分プライバシー(DP)をフェデレーテッドラーニング(FL)に適用した際のモデル精度の低下という重要な課題に対処すること。
  • ローカルイテレーション数(LIs)とグローバルイテレーション数(GIs)が、DP下での収束性およびモデル精度に与える影響を調査すること。
  • 特にラプラスおよびガウス機構を用いた場合に、DP強化型FedAvgが収束する理論的条件を導出すること。
  • DPノイズがFLモデルの収束に与える悪影響を最小限に抑えるための、原則的かつ体系的なLIsの設定手法を提供すること。

提案手法

  • DPノイズが勾配更新に与える影響をモデル化することで、DP強化型FedAvgの収束速度を導出する。
  • 収束挙動を分析するために、時間に依存する学習率 ηₖ = α/(k + γ) を導入する。
  • DPノイズ下でのモデル重みの期待二乗ノルムをバウンディングすることで、収束条件を確立する。
  • 帰納法を用いて、特定の学習率およびノイズ仮定のもとで、誤差バウンディング Yₖ ≤ φ/(k+γ) + (α²t)/(k+γ−1)² ω₁ が成立することを証明する。
  • ラプラスおよびガウス機構を収束フレームワークに組み込み、最適なLIsにおける挙動を比較する。
  • ノイズの影響を定量化するための明示的定数 Cₘ を導出する。ラプラス機構では Cₘ = 8pbξ₁²/(N²ε²)、ガウス機構では Cₘ = 8pc₂²log(1/δ)ξ₂²/(Nε²) となる。

実験結果

リサーチクエスチョン

  • RQ1グローバルイテレーション数が無限大に近づく際、DP強化型FedAvgがどのような条件下で収束するか。
  • RQ2DPノイズがモデル収束に与える悪影響を最小限に抑えるために、ローカルイテレーション数をどのように最適にチューニングできるか。
  • RQ3ラプラス機構を用いたDPベースのFedAvgは収束するのか、それとも発散するのか。また、発散速度を制御できるか。
  • RQ4ガウス機構を用いたDPベースのFedAvgの学習誤差は定数に収束するのか。その条件は何か。

主な発見

  • ラプラス機構を用いたDPベースのFedAvgは、グローバルイテレーション数が増加しても収束しないが、ローカルイテレーション数を最適にチューニングすることで、発散速度を顕著に低減できる。
  • 固定されたローカルイテレーション数を各グローバルイテレーションで使用する場合、ガウス機構を用いたDPベースのFedAvgの学習誤差は定数に収束する。
  • 理論的収束バウンディングは、主項として O(1/k) の減衰、ノイズ影響項として O(t/(k+γ)²) の減衰を示しており、t はDPノイズの注入回数を表す。
  • 最適なローカルイテレーションのチューニングにより、DPノイズが引き起こすモデル精度の低下が最小限に抑えられ、実世界のデータセットを用いた実験でもその有効性が検証された。
  • 導出された収束条件は、学習率スケジュールとノイズの大きさに依存しており、ローカルイテレーション数を慎重に選択することでバウンディングがより厳しくなる。
  • 分析から、各ローカルイテレーション後にノイズを注入することは非効率であることが判明し、最後のローカル更新でのみノイズを注入することで、その悪影響を軽減できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。