[論文レビュー] Towards Practical Watermark for Deep Neural Networks in Federated Learning
本稿では、共同学習における深層ニューラルネットワークのための水増しフレームワーク「Merkle-Sign」を提案する。このフレームワークは、すべての共同作業者に対して検証可能で偽造不可能な所有権証明を可能にする。新規の水増し方式(ATGF)とMerkle木ベースの検証プロトコルを統合することで、適応的攻撃、裏切り者追跡、失われたアイデンティティの回復に対しても耐性を示す。ATGFはブラックボックス環境下でも、汚染攻撃に対して優れた耐性を示している。
With the wide application of deep neural networks, it is important to verify a host's possession over a deep neural network model and protect the model. To meet this goal, various mechanisms have been designed. By embedding extra information into a network and revealing it afterward, the watermark becomes a competitive candidate in proving integrity for deep learning systems. However, concurrent watermarking schemes can hardly be adopted for emerging distributed learning paradigms that raise extra requirements during the ownership verification. A spearheading distributed learning paradigm is federated learning (FL) where many parties participate in training one single model. Each author participating in the FL should be able to verify its ownership independently. Moreover, there are other potential threat and corresponding security requirements under this scenario. To meet those requirements, in this paper, we demonstrate a watermarking protocol for protecting deep neural networks in the setting of FL. By incorporating the state-of-the-art watermarking scheme and the cryptological primitive designed for distributed storage, the protocol meets the need for ownership verification in the FL scenario without violating the privacy for each participant. This work paves the way for generalizing watermark as a practical security mechanism for protecting deep learning models in distributed learning platforms.
研究の動機と目的
- フェデレーテッドラーニング(FL)において、複数の著者が共同でモデルを訓練するが、実用的なモデル所有権保護が欠如しているという問題に対処すること。
- 参加者が他の参加者やアグリゲーターに自身のアイデンティティを明かさずに、独立して所有権を検証できるフレームワークを設計すること。
- 1人の著者の水増しが適応的攻撃によって消去された場合でも、共同著者がそのアイデンティティ証明を回復できることを保証すること。
- モデルを違法に複製した人物(裏切り者)を正確に特定し、共同学習における責任追及を可能にすること。
- 汚染攻撃に対して耐性があり、ブラックボックス検証と互換性がある水増し方式(ATGF)を提案すること。
提案手法
- フレームワークは、個々の著者の水増しをグローバルモデルに束ねるMerkle木構造を用い、分散型検証を可能にする。
- 各著者は、フェデレーテッドラーニングにおけるアグリゲーションの前に、水増し方式(例:ATGF)を用いて自身のローカルモデルにアイデンティティを埋め込む。
- Merkle-Signプロトコルにより、共同著者からの証拠を用いてMerkle木を再構築することで、所有権の公開検証が可能になる。
- 攻撃に強い多様で隠ぺいされたトリガーを生成する新規水増し方式、ATGF(Adversarial Trigger Generation Framework)を提案する。
- Merkle-Signのセキュリティは、下位の水増し方式および暗号的プリミティブに還元され、偽造不可能性が保証される。
- ブラックボックス検証を可能にするために、著者は全モデル重みを公開する代わりに、懸念されるモデルに対する推論結果のみを公開できるようにする。
実験結果
リサーチクエスチョン
- RQ1フェデレーテッドラーニングにおける水増しフレームワークは、アイデンティティを明かさずに、偽造不可能で分散型の所有権証明を各共同作業者に提供できるか?
- RQ2適応的攻撃によって水増しが消去された著者のアイデンティティを、共同著者がどのように回復できるか?
- RQ3異なる水増し方式が、汚染攻撃下での複数水増しの同期性と耐性にどの程度影響を与えるか?
- RQ4検証プロセスへの信頼を最小限に抑えつつ、セキュリティを維持できるブラックボックス検証プロトコルを設計できるか?
- RQ5Merkle-Signと互換性があり、集団的破壊(例:汚染攻撃)に耐える水増し方式が備えるべき特性は何か?
主な発見
- ATGFは、汚染攻撃下で100~200人の著者に対して98~99%の水増し検証正確度を示し、Uchidaの手法やMTL-Signを著しく上回った。
- 汚染攻撃下で、Uchidaの手法は他の水増しの100%を保持したが、最も汚染に弱く、わずか21msで侵害された。
- ランダムトリガーおよびWF方式では、汚染攻撃により他の著者の36~41%の水増しが無効化された。これは、高い同期性と無実の共同著者に対するリスクを示している。
- ATGFのトリガーはより多様な分布を示し、検出および操作が困難であるため、ブラックボックス環境下での耐性が向上した。
- Merkle-SignとATGFの組み合わせにより、特にブラックボックス検証および適応的攻撃下で最も強固なセキュリティ保証が得られた。
- フレームワークは、1つの水増しが消去された場合でも、他の水増しが検証可能かつ共同著者の協力によって回復可能であることを保証することで、脅威の表面積を著しく縮小した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。