[논문 리뷰] Byzantine-Robust Decentralized Federated Learning
이 논문은 각 클라이언트의 로컬 모델을 유사도 기준으로 사용하여 악성 업데이트를 탐지하고 거부하는 비잔티노스 내성적인 분산형联邦학습 알고리즘인 BALANCE를 제안한다. 비잔티노스 없는 환경에서는 최신 기술 수준의 수렴 속도를 달성하며, LIE 및 Dissensus 침입 공격 하에서도 기존 DFL 방어 기법들보다 뛰어난 성능을 보인다.
Federated learning (FL) enables multiple clients to collaboratively train machine learning models without revealing their private training data. In conventional FL, the system follows the server-assisted architecture (server-assisted FL), where the training process is coordinated by a central server. However, the server-assisted FL framework suffers from poor scalability due to a communication bottleneck at the server, and trust dependency issues. To address challenges, decentralized federated learning (DFL) architecture has been proposed to allow clients to train models collaboratively in a serverless and peer-to-peer manner. However, due to its fully decentralized nature, DFL is highly vulnerable to poisoning attacks, where malicious clients could manipulate the system by sending carefully-crafted local models to their neighboring clients. To date, only a limited number of Byzantine-robust DFL methods have been proposed, most of which are either communication-inefficient or remain vulnerable to advanced poisoning attacks. In this paper, we propose a new algorithm called BALANCE (Byzantine-robust averaging through local similarity in decentralization) to defend against poisoning attacks in DFL. In BALANCE, each client leverages its own local model as a similarity reference to determine if the received model is malicious or benign. We establish the theoretical convergence guarantee for BALANCE under poisoning attacks in both strongly convex and non-convex settings. Furthermore, the convergence rate of BALANCE under poisoning attacks matches those of the state-of-the-art counterparts in Byzantine-free settings. Extensive experiments also demonstrate that BALANCE outperforms existing DFL methods and effectively defends against poisoning attacks.
연구 동기 및 목표
- 피어 투 피어, 서버 없는 아키텍처에서 특히 취약한 분산형 연합학습(DFL)의 침입 공격에 대한 취약성을 해결한다.
- 서버 기반의 비잔티노스 내성 방어 기법을 DFL에 적용할 때 발생하는 아키텍처 불일치로 인한 실패 문제를 해결한다.
- 중앙 서버나 글로벌 모델 집계에 의존하지 않는 통신 효율적인 분산형 방어 메커니즘을 설계한다.
- 비잔티노스 클라이언트 존재 조건 하에서 강凸 및 비강凸 설정 모두에서 제안된 방법의 이론적 수렴 보장을 수립한다.
- 분산 환경에 특화된 고도화된 침입 공격, 예를 들어 Dissensus 및 LIE 공격에 대해 뛰어난 강건성을 확보한다.
제안 방법
- BALANCE는 각 클라이언트가 자신의 현재 로컬 모델을 기준으로 이웃 클라이언트로부터 수신한 모델의 신뢰성을 평가하는 로컬 유사도 기반 필터링 메커니즘을 사용한다.
- 클라이언트는 자신의 모델과 수신한 모델 간의 L2 거리가 자신의 모델 노름에 비례하는 임계값 이내일 경우에만 이웃의 모델을 수락한다.
- 후기 학습 단계에서의 오류 수용률을 줄이기 위해 지수 감쇠 함수를 활용해 수용 임계값을 동적으로 조정한다.
- 두 가지 변형이 평가되었으며, 변형 I은 상대적 거리 기반 고정 임계값을 사용하고, 변형 II는 중앙값 기반 편차 임계값을 도입해 강건성을 향상시킨다.
- 유사도 기반 필터링을 통해 악성 이웃 클라이언트 비율이 일정 비율 이하일 경우에도 클라이언트 간 모델 일관성을 유지함으로써 수렴을 보장한다.
- 이론적 분석을 통해 강凸 및 비강凸 목표 함수 모두에서 수렴을 증명하였으며, 비잔티노스 없는 환경에서는 비방어 기반 기준과 동일한 수렴 속도를 확보한다.
실험 결과
연구 질문
- RQ1중앙 서버나 글로벌 모델 집계 없이도 분산형 연합학습 시스템이 비잔티노스 내성성을 달성할 수 있는가?
- RQ2완전히 분산된 피어 투 피어 환경에서 로컬 모델 유사도를 어떻게 활용해 악성 업데이트를 탐지할 수 있는가?
- RQ3제안된 BALANCE 방법은 침입 공격 하에서도 비방어 기반 기준과 비교해 수렴 속도를 유사하게 유지하는가?
- RQ4BALANCE는 Dissensus 공격 및 LIE 공격처럼 분산형 환경에 특화된 고도화된 침입 공격에 대해 얼마나 효과적인가?
- RQ5BALANCE의 임계값 설정 메커니즘은 다양한 학습 단계에서 강건성과 모델 정확도 사이의 균형을 조절할 수 있는가?
주요 결과
- BALANCE는 강凸 및 비강凸 설정 모두에서 침입 공격 하에서도 최신 기술 수준의 비잔티노스 없는 기법과 동일한 수렴 속도를 달성한다.
- Dissensus 공격 하에서 BALANCE는 Max.TER가 0.11을 유지하며, Median 방법(0.87)과 Trim-mean(0.72)을 크게 앞서 강건성을 입증한다.
- LIE 공격는 BALANCE에 거의 영향을 주지 않아 Max.TER가 0.11로 유지되며, 일반적인 침입 전략에 대한 내성성을 보여준다.
- BALANCE의 변형 I은 전체 BALANCE 방법과 유사한 성능을 보이며, 변형 II는 양호한 모델을 과도하게 기각함으로써 성능이 열 劣한다.
- Median 방법의 Max.TER는 공격이 학습 후반부에만 발생할 경우 0.38에서 시작해 전반기(0.55)와 전체 기간(0.63)으로 갈수록 증가함을 보여, 공격 시점이 성능에 영향을 준다.
- 임계값 파rameter의 지수 감쇠는 후기 학습 단계에서 악성 모델 수용 위험을 줄여 장기적 강건성을 향상시킨다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.