Skip to main content
QUICK REVIEW

[논문 리뷰] A Framework for Evaluating Privacy-Utility Trade-off in Vertical Federated Learning

Yan Kang, Jiahuan Luo|arXiv (Cornell University)|2022. 09. 08.
Privacy-Preserving Technologies in Data인용 수 5
한 줄 요약

이 논문은 수직 분산 학습(VFL)에서의 프라이버시-유용성 트레이드오프를 평가하기 위한 종합적인 평가 프레임워크를 제안한다. 이 프레임워크는 세 가지 VFL 알고리즘을 대상으로 최신 프라이버시 공격에 대해 여섯 가지 보호 메커니즘을 체계적으로 평가한다. 주요 발견은 모델 역전환 공격과 레이블 추론 공격은 효과적으로 완화되지만, 모델 완성(MC) 공격은 여전히 매우 어려운 방어 과제로 남아 있음을 시사하며, MC 공격 전용 보호 조치의 필요성을 강조한다.

ABSTRACT

Federated learning (FL) has emerged as a practical solution to tackle data silo issues without compromising user privacy. One of its variants, vertical federated learning (VFL), has recently gained increasing attention as the VFL matches the enterprises' demands of leveraging more valuable features to build better machine learning models while preserving user privacy. Current works in VFL concentrate on developing a specific protection or attack mechanism for a particular VFL algorithm. In this work, we propose an evaluation framework that formulates the privacy-utility evaluation problem. We then use this framework as a guide to comprehensively evaluate a broad range of protection mechanisms against most of the state-of-the-art privacy attacks for three widely deployed VFL algorithms. These evaluations may help FL practitioners select appropriate protection mechanisms given specific requirements. Our evaluation results demonstrate that: the model inversion and most of the label inference attacks can be thwarted by existing protection mechanisms; the model completion (MC) attack is difficult to be prevented, which calls for more advanced MC-targeted protection mechanisms. Based on our evaluation results, we offer concrete advice on improving the privacy-preserving capability of VFL systems. The code is available at https://github.com/yankang18/Attack-Defense-VFL

연구 동기 및 목표

  • 기업용 배포에 있어 필수적인 수직 분산 학습(VFL)에서의 프라이버시-유용성 트레이드오프에 대한 체계적인 평가 부족을 해결한다.
  • VFL 시스템에서 프라이버시 泄露와 유용성 손실을 균형 있게 고려하는 표준화된 평가 문제를 설정한다.
  • 광범위하게 배포된 VFL 알고리즘 전반에 걸쳐 여러 최신 프라이버시 공격에 대해 보호 메커니즘의 포괄적 평가를 수행한다.
  • 기존 보호 조치의 한계를 규명하고, 특정 위협 모델과 요구사항에 따라 전문가가 적절한 메커니즘을 선택할 수 있도록 안내한다.
  • 새로운 공격과 보호 조치를 통합할 수 있도록 확장 가능한 훅을 제공하는 재사용 가능한 코드베이스를 제공한다. 이는 향후 연구 및 구현을 지원한다.

제안 방법

  • VFL 시스템 평가를 위한 공식적 평가 프레임워크를 제안하며, 프라이버시 泄露(εp)와 유용성 손실(εu)을 이원적 메트릭으로 정량화한다.
  • Differential Privacy(DP-L), Isolation(ISO), Gradient Clipping(GC), Data Shuffling(D-SGD), MixUp, PRECODE의 6가지 보호 메커니즘을 프레임워크에 통합한다.
  • 세 가지 주요 프라이버시 공격—모델 역전환(MI), 레이블 추론(LI), 모델 완성(MC)—에 대응하는 방어 조치를 세 가지 VFL 알고리즘—VHNN, VSNN, VNN—에 적용하여 평가한다.
  • 모델 역전환 공격에서 프라이버시 泄露의 메트릭으로 SSIM, 유용성 손실의 메트릭으로 정확도(Acc)를 각각 사용한다.
  • 모델 구조 유출에 대한 분석 실험을 수행하여, 공격자가 진짜 모델 구조를 숨기고 다른 아키텍처를 사용할 경우 보호 조치를 우회할 수 있는지 테스트한다.
  • 새로운 공격과 보호 조치를 통합할 수 있도록 개방형 소스 코드베이스를 구현하여 확장성과 재현 가능성을 보장한다.

실험 결과

연구 질문

  • RQ1다양한 VFL 알고리즘에서 기존 보호 메커니즘의 프라이버시-유용성 트레이드오프 성능은 어떻게 되는가?
  • RQ2현재 보호 메커니즘은 VFL에서 모델 역전환, 레이블 추론, 모델 완성 공격에 얼마나 효과적으로 대응할 수 있는가?
  • RQ3진짜 모델 구조를 숨긴 상태에서 공격자가 다른 모델 아키텍처(예: 완전 연결층 대체로 컨볼루션층 사용)를 사용할 경우, 모델 역전환 공격의 성공률는 어떻게 영향을 받는가?
  • RQ4실제 VFL 구현 환경에서 프라이버시 보호와 모델 유용성 간의 최적 균형을 제공하는 보호 메커니즘은 무엇인가?
  • RQ5현재 VFL 시스템에서의 주요 취약점은 무엇이며, 특히 모델 완성 공격에 대해 어떤 문제가 있는가?

주요 결과

  • 모델 역전환(MI) 및 레이블 추론(LI) 공격은 대부분의 보호 메커니즘에 의해 효과적으로 완화되며, PRECODE는 VHNN 및 VSNN 모두에서 근접한 0에 수렴하는 프라이버시 泄露(εp = 0.02)를 달성한다.
  • 모델 완성(MC) 공격은 여전히 기존 보호 조치에 대해 매우 강건하며, CIFAR10 및 NUSWIDE10과 같은 10개 클래스 데이터셋에서는 모든 6가지 메커니즘이 이를 방지하지 못한다.
  • VSNN에서는 모든 보호 메커니즘이 MC 공격을 저지하지 못하며(S*PU = 0) 이는 VSNN 아키텍처가 프라이버시 보호를 크게 약화시켜 실전에서 사용을 피해야 함을 시사한다.
  • 보호 조치 중에서는 DP-L과 ISO가 MC 공격에 가장 강력한 저항성을 보이며, 다음으로 GC와 MN이 그 뒤를 잇고, D-SGD는 가장 열악한 성능을 보인다.
  • 공격자가 다른 모델 아키텍처(예: 컨볼루션 대신 완전 연결층)를 사용할 경우, 모델 역전환 공격의 성공률가 크게 감소함을 확인하여, 모델 아키텍처를 은폐하는 것이 실질적인 방어 전략이 될 수 있음을 시사한다.
  • 더 강력한 데이터 증강(예: 4개 샘플을 사용한 MixUp)을 적용할수록 유용성 손실이 증가하지만, 이는 프라이버시 泄露를 감소시키며, 결과적으로 전문가가 매개변수 제어를 통해 트레이드오프를 조정할 수 있음을 보여준다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.