Skip to main content
QUICK REVIEW

[논문 리뷰] Efficient passive membership inference attack in federated learning

Oualid Zari, Chuan Xu|arXiv (Cornell University)|2021. 10. 31.
Privacy-Preserving Technologies in Data인용 수 15
한 줄 요약

이 논문은 기존 작업 대비 메모리 사용을 1,000배, 계산량을 100,000배 줄이며 CIFAR100에서 최대 4.4个百分点 높은 정확도를 달성하는 매우 효율적인 수동 멤버십 추론 공격을 제안한다. 이 공격는 시간에 따른 모델 갱신과 경량 아키텍처를 활용하여, 보조 데이터셋에서 레이블이 제공되지 않더라도 최소한의 자원으로 멤버십을 추론할 수 있다.

ABSTRACT

In cross-device federated learning (FL) setting, clients such as mobiles cooperate with the server to train a global machine learning model, while maintaining their data locally. However, recent work shows that client's private information can still be disclosed to an adversary who just eavesdrops the messages exchanged between the client and the server. For example, the adversary can infer whether the client owns a specific data instance, which is called a passive membership inference attack. In this paper, we propose a new passive inference attack that requires much less computation power and memory than existing methods. Our empirical results show that our attack achieves a higher accuracy on CIFAR100 dataset (more than $4$ percentage points) with three orders of magnitude less memory space and five orders of magnitude less calculations.

연구 동기 및 목표

  • 연합 학습에서 클라이언트 데이터 기밀성을 침해할 수 있는 수동 멤버십 추론 공격의 취약성을 해결하기 위해.
  • 기존 멤버십 추론 공격의 계산 및 메모리 오버헤드를 줄여 실용성과 확장성을 향상시키기 위해.
  • 보조 데이터셋에서 레이블이 없거나 일부 기록이 손실된 경우에도 효과적인 멤버십 추론을 가능하게 하기 위해.
  • 메모리나 계산 제약에 도달하지 않도록 관측된 학습 라운드 수에 따라 확장 가능한 공격을 설계하기 위해.

제안 방법

  • 공격는 연합 학습 중 여러 시점에서 모델 가중치를 수집하여 대상 클라이언트의 모델 상태 시계열을 형성한다.
  • 공격 모델은 다양한 학습 에포크에서의 모델 출력(예: 로짓 또는 예측 벡터) 시퀀스를 입력으로 받아 모델의 동적 변화를 캡처한다.
  • 공격 모델은 소형이고 효율적인 신경망 아키텍처를 사용하여 주어진 데이터 포인트가 대상 클라이언트의 훈련 세트에 속하는지 분류하도록 훈련된다.
  • 레이블가 부재할 경우에도 강건한 방법: 레이블이 제공되지 않으면 예측 벡터의 엔트로피 또는 최대값을 입력으로 사용하여 입력 차원을 유지한다.
  • 전체 기울기나 모델 파라미터를 저장하지 않고, 각 레이어의 출력과 손실 값에 집중함으로써 메모리 사용량을 극적으로 줄인다.
  • 블랙박스 액세스와 호환되며, 다양한 학습 단계에서 대상 모델의 출력과 손실 값만 필요로 한다.

실험 결과

연구 질문

  • RQ1기존 방법보다 훨씬 적은 메모리와 계산량을 요구하면서도 정확도를 유지하거나 향상시킬 수 있는 수동 멤버십 추론 공격를 설계할 수 있는가?
  • RQ2보조 데이터셋에서 레이블이 없거나 일부 데이터가 손실된 경우 공격 성능는 어떻게 되는가?
  • RQ3이전 방법이 메모리 제약으로 인해 제한되었던 것과는 달리, 더 많은 학습 라운드에 대해 확장 가능한가?
  • RQ4클라이언트 모델의 과적합은 공격 성능에 영향을 미치는가? 그리고 조기 정지 조건에서 공격 성능는 어떻게 비교되는가?
  • RQ5모델 출력의 시간적 변화는 멤버 데이터 포인트와 비멤버 데이터 포인트를 구분하는 데 어떤 기여를 하는가?

주요 결과

  • 제안된 공격는 AlexNet을 사용하여 CIFAR100에서 89.5%의 멤버십 추론 정확도를 달성하여 기준선 대비 4.4个百分点 높은 성능을 보였다.
  • 공격는 오직 1.06 MB의 메모리만 사용하여 기준선의 1053 MB 대비 3개 지수 감소를 기록했다.
  • 공격는 6.66K Multiply-Accumulate Operations (MACs)만 소비하여 기준선의 1.44G MACs 대비 5개 지수 감소를 기록했다.
  • 레이블가 제공되지 않을 경우, 마지막 10개의 학습 에포크만 사용하여도 75% 이상의 정확도를 유지하여 레이블 부족에 강건함을 입증했다.
  • 30개의 관측된 에포크에서 공격는 오직 31K MACs만 사용하여 62.3%의 정확도를 달성했으며, 기준선 대비 20,000배 이상 적은 연산을 수행하면서도 동일한 메모리 사용량을 유지했다.
  • 학습을 조기 정지했을 경우 공격는 기준선 대비 최대 11.3个百分点 높은 성능를 보였으며, 과적합이 발생하지 않은 조건에서도 성능 향상을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.