Skip to main content
QUICK REVIEW

[論文レビュー] Untargeted Attack against Federated Recommendation Systems via Poisonous Item Embeddings and the Defense

Yang Yu, Qi Liu|arXiv (Cornell University)|Dec 11, 2022
Privacy-Preserving Technologies in Data被引用数 6
ひとこと要約

本稿では、アイテム埋め込みを密なグループにクラスタリングすることでモデル性能を低下させる、フェデレーテッドレコメンデーション(FedRec)システムに対する新たな未指向型ポイズニング攻撃であるClusterAttackを提案する。また、対照的学習を用いて悪意のある勾配を検出・フィルタリングする均一性に基づく防御手法UNIONも提案する。実験により、ClusterAttackは効果的にFedRecシステムを損なう一方で検出を回避できること、UNIONはこうした攻撃に対する耐性を顕著に向上させることを示した。

ABSTRACT

Federated recommendation (FedRec) can train personalized recommenders without collecting user data, but the decentralized nature makes it susceptible to poisoning attacks. Most previous studies focus on the targeted attack to promote certain items, while the untargeted attack that aims to degrade the overall performance of the FedRec system remains less explored. In fact, untargeted attacks can disrupt the user experience and bring severe financial loss to the service provider. However, existing untargeted attack methods are either inapplicable or ineffective against FedRec systems. In this paper, we delve into the untargeted attack and its defense for FedRec systems. (i) We propose ClusterAttack, a novel untargeted attack method. It uploads poisonous gradients that converge the item embeddings into several dense clusters, which make the recommender generate similar scores for these items in the same cluster and perturb the ranking order. (ii) We propose a uniformity-based defense mechanism (UNION) to protect FedRec systems from such attacks. We design a contrastive learning task that regularizes the item embeddings toward a uniform distribution. Then the server filters out these malicious gradients by estimating the uniformity of updated item embeddings. Experiments on two public datasets show that ClusterAttack can effectively degrade the performance of FedRec systems while circumventing many defense methods, and UNION can improve the resistance of the system against various untargeted attacks, including our ClusterAttack.

研究の動機と目的

  • フェデレーテッドレコメンデーションシステムにおける未指向型ポイズニング攻撃の未解明な脅威に取り組み、全体のシステム性能を低下させ、ユーザー体験を損なうことを目的とする。
  • 非IIDデータとモデルの耐性という課題に直面しても、最小限の悪意あるクライアントと限られたデータアクセスで動作する効果的な未指向型攻撃を設計することを目的とする。
  • 攻撃パターンの事前知識に依存せずに、悪意ある勾配を検出・フィルタリングできる防御メカニズムを設計することを目的とする。
  • 既存のByzantine耐性のあるフェデレーテッドラーニング手法と互換性を持つ防御メカニズムを確保し、実世界への導入を可能とすることを目的とする。

提案手法

  • ClusterAttackは、クラスタ内分散を最小化するように悪意ある勾配を計算することで、アイテム埋め込みを密なクラスタに適応的にグループ化する機構を用いる。
  • 悪意あるクライアントがアップロードする勾配は、健全な勾配から推定したノルムバインドを用いてクリッピングされ、検知可能性を低くし、通常の学習行動を模倣する。
  • UNIONは、すべてのクライアントで対照的学習タスクを導入し、埋め込み空間においてアイテム埋め込みを一様分布に正則化する。
  • サーバーは更新されたアイテム埋め込みの均一性を推定し、均一性から著しく逸脱する勾配をフィルタリングすることで、悪意ある更新を同定する。
  • この防御は、既存のByzantine耐性アグリゲーション手法と互換性があり、全体のシステムのレジliエンスを強化する。
  • この手法は、核密度推定(KDE)を活用して均一性分布を分析し、勾配更新における異常を検出する。

実験結果

リサーチクエスチョン

  • RQ1わずかに少数の悪意あるクライアントでのみ、未指向型ポイズニング攻撃がフェデレーテッドレコメンデーションシステム全体の性能を著しく低下させることができるか?
  • RQ2アイテム埋め込みのクラスタリングを通じてモデル挙動を歪めつつも、検知されないよう設計された未指向型攻撃は、どのように実現可能か?
  • RQ3攻撃パターンの事前知識が不要な均一性に基づく防御メカニズムは、FedRecにおいて悪意ある勾配を検出・フィルタリングできるか?
  • RQ4提案された防御は、特に本稿で提示されたClusterAttackを含むさまざまな未指向型攻撃に対して、どの程度システムの耐性を向上させるか?

主な発見

  • ClusterAttackはML-1MおよびGowallaデータセットにおいて顕著な性能低下を引き起こし、最適な攻撃条件下でAUCが最大12.3%低下し、NDCGが最大15.7%低下した。
  • 適応的クラスタリング機構により攻撃の有効性が向上し、初期クラスタ数への感受性が低下し、固定Kアプローチを上回る性能を示した。
  • 対照的学習タスクが導入されていない場合、健全クライアントと悪意あるクライアントの埋め込みの均一性が著しく重複し、検知が困難になる。
  • 対照的学習タスクを導入した場合、均一性分布は二つの明確なクラスタに分離し、サーバーが悪意ある勾配を正確にフィルタリングできるようになった。
  • UNIONは、ClusterAttackを含む複数の未指向型攻撃に対して、勾配ベースのポイズニングに対する耐性を高めるなど、FedRecシステムの耐性を顕著に向上させた。
  • 攻撃比率が高くても、防御メカニズムは高いモデル精度と一般化性能を維持しており、実用的実現可能性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。