Skip to main content
QUICK REVIEW

[論文レビュー] PRECAD: Privacy-Preserving and Robust Federated Learning via Crypto-Aided Differential Privacy

Xiaolan Gu, Ming Li|arXiv (Cornell University)|Oct 22, 2021
Privacy-Preserving Technologies in Data参考文献 60被引用数 8
ひとこと要約

PRECAD は、暗号支援型微分プライバシーとセキュアなマルチパーティ計算を組み合わせた画期的なフェデレーテッドラーニングフレームワークであり、同時に強力なレコードレベルのプライバシーとモデルポイズニング攻撃に対する耐性を達成する。クライアント側ではなくサーバー側で秘密分散を用いてノイズを追加することで、ローカルDPに比べてプライバシーと有用性のトレードオフを改善し、同じノイズを用いてセキュアな検証とMPCベースの集約により耐性を強化する。

ABSTRACT

Federated Learning (FL) allows multiple participating clients to train machine learning models collaboratively by keeping their datasets local and only exchanging model updates. Existing FL protocol designs have been shown to be vulnerable to attacks that aim to compromise data privacy and/or model robustness. Recently proposed defenses focused on ensuring either privacy or robustness, but not both. In this paper, we develop a framework called PRECAD, which simultaneously achieves differential privacy (DP) and enhances robustness against model poisoning attacks with the help of cryptography. Using secure multi-party computation (MPC) techniques (e.g., secret sharing), noise is added to the model updates by the honest-but-curious server(s) (instead of each client) without revealing clients' inputs, which achieves the benefit of centralized DP in terms of providing a better privacy-utility tradeoff than local DP based solutions. Meanwhile, a crypto-aided secure validation protocol is designed to verify that the contribution of model update from each client is bounded without leaking privacy. We show analytically that the noise added to ensure DP also provides enhanced robustness against malicious model submissions. We experimentally demonstrate that our PRECAD framework achieves higher privacy-utility tradeoff and enhances robustness for the trained models.

研究の動機と目的

  • プライバシーを保護するか、耐性を保護するかのいずれかであるが、両方を同時に保護するのを欠いている既存のフェデレーテッドラーニングシステムのギャップを埋める。
  • 信頼できないクライアントや過度に強いサーバーの仮定に依存しない、レコードレベルの微分プライバシーを達成するフレームワークを設計すること。
  • プライバシーのためのノイズを、有用性のコストとして扱うのでなく、攻撃的な更新に対して耐性を高めるために活用することで、モデルポイズニング攻撃に対する耐性を強化すること。
  • 機密情報を漏洩させることなく、クライアントの更新を安全にプライバシー保護型で検証すること。
  • 微分プライバシーのためのノイズが同時に耐性を高めることを示し、ローカルDPのアプローチで見られるトレードオフを回避すること。

提案手法

  • 秘密分散とセキュアなマルチパーティ計算(MPC)を用いて、誠実だが好奇心の強いサーバーが、元のデータを学習せずにモデル更新にノイズを追加できるようにする。
  • サーバー側でノイズを追加することで中央集中型微分プライバシー(CDP)を適用し、ローカルDPに比べてプライバシーと有用性のトレードオフを改善する。
  • 暗号支援型セキュア検証プロトコルを採用し、各クライアントの更新がノルムで有界であることを検証することで、プライバシーを漏洩させることなく耐性を確保する。
  • 2種類のノイズ集約方式を導入:1つは分散 $2\sigma^2$、もう1つは $\sigma^2$、両方ともDPと耐性を保証する。
  • レコードレベルのクリッピングとクライアントレベルのクリッピングを用いて感度を制限し、DPの保証をサポートする。
  • DPのためのノイズが、攻撃的な更新に対して内在的な耐性を提供することを活用し、別個の耐性集約メカニズムの必要性を排除する。

実験結果

リサーチクエスチョン

  • RQ1フェデレーテッドラーニングにおいて、プライバシーとモデルポイズニング攻撃に対する耐性を、有用性を損なわせることなく同時に達成できるか?
  • RQ2微分プライバシーのためのノイズが、攻撃的なクライアントに対する耐性を高めることにも寄与するか?
  • RQ3セキュアなマルチパーティ計算を用いることで、クロスシロフェデレーテッドラーニングにおいて、ローカルDPに比べて中央集中型DPのプライバシーと有用性のトレードオフを改善できるか?
  • RQ4機密情報を漏洩させることなく、クライアントの更新が有界であることをどのように検証できるか?
  • RQ51つのノイズメカニズムが、同時にプライバシーの確保と耐性の向上という2つの目的を果たすことができるか?

主な発見

  • PRECAD はローカルDPに比べてより優れたプライバシーと有用性のトレードオフを達成し、集約におけるノイズの標準偏差を $\sigma$ または $\sqrt{2}\sigma$ まで低減した。これはローカルDPの $\sqrt{n}\cdot\sigma$ に比べて顕著な改善である。
  • 微分プライバシーのためのノイズが、自然にモデルポイズニング攻撃に対する耐性を高め、追加の耐性集約メカニズムの必要性を排除する。
  • フレームワークは2つの脅威モデルをサポートする:サーバーが改ざんされている場合とそうでない場合。後者は仮定が弱いため、必要なノイズが少ない。
  • 実験結果から、PRECAD がプライバシーと耐性の両方を向上させ、既存のCDPおよびLDPベースの手法に比べて有用性と防御能力の両面で優れていることが確認された。
  • セキュアな検証プロトコルにより、攻撃的なクライアントが検出されないまま、任意に大きな更新を送信することは不可能となり、プライバシーを保持しながらモデルの整合性を維持する。
  • 理論的分析により、レコードレベルのDPに用いられるノイズが、同時にクライアントレベルのDPをもたらし、これがポイズニング攻撃に対する耐性に寄与することが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。