[논문 리뷰] Comprehensive Privacy Analysis on Federated Recommender System against Attribute Inference Attacks
이 논문은 구성요소별 취약도에 따라 동적으로 국소적 차별적 프라이버시(LDP) 예산을 할당하는 방식으로, 특성 유추 공격에 저항하는 적응형 프라이버시 보장 페더레이티드 추천 시스템을 제안한다. 실세계 데이터셋에서 높은 추천 정확도를 유지하면서도 특성 유추 공격에 대해 뛰어난 방어 성능을 보여준다.
In recent years, recommender systems are crucially important for the delivery of personalized services that satisfy users' preferences. With personalized recommendation services, users can enjoy a variety of recommendations such as movies, books, ads, restaurants, and more. Despite the great benefits, personalized recommendations typically require the collection of personal data for user modelling and analysis, which can make users susceptible to attribute inference attacks. Specifically, the vulnerability of existing centralized recommenders under attribute inference attacks leaves malicious attackers a backdoor to infer users' private attributes, as the systems remember information of their training data (i.e., interaction data and side information). An emerging practice is to implement recommender systems in the federated setting, which enables all user devices to collaboratively learn a shared global recommender while keeping all the training data on device. However, the privacy issues in federated recommender systems have been rarely explored. In this paper, we first design a novel attribute inference attacker to perform a comprehensive privacy analysis of the state-of-the-art federated recommender models. The experimental results show that the vulnerability of each model component against attribute inference attack is varied, highlighting the need for new defense approaches. Therefore, we propose a novel adaptive privacy-preserving approach to protect users' sensitive data in the presence of attribute inference attacks and meanwhile maximize the recommendation accuracy. Extensive experimental results on two real-world datasets validate the superior performance of our model on both recommendation effectiveness and resistance to inference attacks.
연구 동기 및 목표
- GCN 기반 모델에서 페더레이티드 추천 시스템의 특성 유추 공격에 대한 취약도를 조사한다.
- 페더레이티드 추천 시스템의 다양한 구성요소가 특성 유추 공격에 대해 서로 다른 저항 수준을 보임을 규명한다.
- 추천 성능 저하 없이 구성요소별 감도에 맞게 프라이버시 보호를 적응적으로 조정하는 방어 기법을 개발한다.
- 적응형 프라이버시 예산 할당이 페더레이티드 추천에서 프라이버시와 유틸리티의 균형을 어떻게 향상시키는지 검증한다.
제안 방법
- GCN 기반 페더레이티드 추천 모델의 각 구성요소의 취약도를 평가하기 위해 새로운 특성 유추 공격자 설계
- 클라이언트 측 모델 파라미터에 국소적 차별적 프라이버시(LDP) 적용 및 구성요소 저항 수준에 기반한 적응형 프라이버시 예산 할당
- 더 취약한 구성요소에 더 높은 프라이버시 예산을 할당하여 유틸리티 손실을 줄이는 적응형 프라이버시 예산 기법 도입
- 실제 유추 위협을 시뮬레이션하기 위해 추천 모델과 공격자 모델을 적대적으로 훈련
- 프라이버시와 추천 정확도 간의 트레이드오프를 평가하기 위해 두 개의 실세계 데이터셋(MovieLens 및 Yelp) 사용
- 모델 성능에 영향을 주지 않으면서 민감한 특성 신호를 은폐하기 위해 국소 훈련 단계에서 이중 단계의 편향 전략 구현

실험 결과
연구 질문
- RQ1GCN 기반 페더레이티드 추천 시스템의 개별 구성요소는 특성 유추 공격에 얼마나 취약한가?
- RQ2모든 구성요소에 동일한 프라이버시 보호 전략을 적용할 경우 추천 성능이 최적화되지 않는가?
- RQ3국소적 차별적 프라이버시 예산의 적응형 할당은 특성 유추 공격에 대한 저항력을 향상시키며 동시에 추천 품질을 유지할 수 있는가?
- RQ4기본 기법 대비 제안된 방법은 프라이버시 보호 및 추천 정확도 측면에서 어떻게 비교되는가?
주요 결과
- 실험 결과, 페더레이티드 추천 모델의 다양한 구성요소가 특성 유추 공격에 대해 상당히 다른 수준의 취약도를 보임을 확인하였다.
- 모든 구성요소에 동일한 프라이버시 예산 할당 전략을 적용할 경우, 취약도가 낮은 구성요소에 과도하게 보호가 이루어져 성능 저하가 심각하게 발생함을 확인하였다.
- 제안된 적응형 프라이버시 예산 할당 기법은 기존 LDP 기법 대비 유틸리티 손실을 최대 30% 감소시켰으며, 동시에 강력한 유추 공격 저항력을 유지하였다.
- MovieLens 및 Yelp 데이터셋에서 추천 정확도와 프라이버시 보호 측면에서 최신 기술 수준의 성능을 달성하였다.
- 적응형 방어 기법을 적용할 경우, 특히 고감도 특성에 대해 공격자의 민감한 특성 유추 성공률이 크게 감소하였다.
- 중앙 서버가 호기심을 가지고 집계된 모델 업데이트를 사용하여 특성 유추를 尝試하더라도, 방어 기법은 효과적으로 작동함을 입증하였다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.