Skip to main content
QUICK REVIEW

[논문 리뷰] Ensemble Federated Adversarial Training with Non-IID data

Shuang Luo, Didi Zhu|arXiv (Cornell University)|2021. 10. 26.
Adversarial Robustness in Machine Learning참고 문헌 23인용 수 4
한 줄 요약

이 논문은 비독립동일분포(non-IID) 분산 학습 환경에서 다양한 공격 예제를 클라이언트 간에 교환하고 융합함으로써 모델의 강건성을 향상시키는 새로운 방법인 앙상블 연합 적대적 훈련(Ensemble Federated Adversarial Training, EFAT)을 제안한다. 클라이언트들이 서로의 공개 데이터에서 생성한 적대적 예제를 교환하고 융합함으로써, EFAT는 일반화 능력을 향상시키고, PGD 공격 하에서 CIFAR10에서 기존 기준보다 최대 28% 높은 강건한 정확도를 달성한다.

ABSTRACT

Despite federated learning endows distributed clients with a cooperative training mode under the premise of protecting data privacy and security, the clients are still vulnerable when encountering adversarial samples due to the lack of robustness. The adversarial samples can confuse and cheat the client models to achieve malicious purposes via injecting elaborate noise into normal input. In this paper, we introduce a novel Ensemble Federated Adversarial Training Method, termed as EFAT, that enables an efficacious and robust coupled training mechanism. Our core idea is to enhance the diversity of adversarial examples through expanding training data with different disturbances generated from other participated clients, which helps adversarial training perform well in Non-IID settings. Experimental results on different Non-IID situations, including feature distribution skew and label distribution skew, show that our proposed method achieves promising results compared with solely combining federated learning with adversarial approaches.

연구 동기 및 목표

  • 비독립동일분포 데이터 분포 하에서 연합 학습 모델의 블랙박스 적대적 공격에 대한 취약성을 해결하기 위해.
  • 중앙 집중형 데이터나 전체 모델 지식에 의존하지 않고도 연합 학습에서의 적대적 강건성을 향상시키기 위해.
  • 분산된 클라이언트들에서 생성된 적대적 예제를 활용하여 적대적 훈련 데이터의 다양성을 높이기 위해.
  • 청결한 테스트 조건과 적대적 테스트 조건 모두에서 높은 정확도를 유지하는 실용적이고 확장 가능한 방어 메커니즘을 개발하기 위해.

제안 방법

  • 클라이언트들은 공유된 글로벌 모델과 일부 공개 데이터셋을 초기화하여 현지에서 적대적 예제를 생성한다.
  • 각 클라이언트는 지정된 변형 한계를 가진 PGD 기반 공격를 사용하여 자신의 현지 공개 데이터에서 적대적 예제를 생성한다.
  • 클라이언트들은 상호 간에 자신의 현지에서 생성된 적대적 예제를 교환하여 다양한 적대적 훈련 데이터의 앙상블을 형성한다.
  • 각 클라이언트는 자신의 비공개 데이터, 현지 공개 데이터, 그리고 다른 클라이언트로부터 수신한 적대적 예제를 사용하여 앙상블 적대적 훈련을 수행한다.
  • FedAvg 알고리즘이 중심 서버에서 클라이언트 업데이트를 집계하여 라운드 간 모델 일관성을 유지한다.
  • 이 방법은 각 클라이언트를 동시에 방어자(강건한 모델 훈련)와 공격자(다른 이들에게 적대적 예제 생성)로 활용하여 데이터 다양성을 향상시킨다.

실험 결과

연구 질문

  • RQ1데이터 분포가 클라이언트 간에 크게 다를 때 비독립동일분포 연합 학습 환경에서 적대적 훈련을 효과적으로 확장할 수 있는가?
  • RQ2클라이언트 간에 적대적 예제를 교환하는 것이 국지적 훈련만을 사용하는 경우보다 모델의 강건성을 향상시키는가?
  • RQ3클라이언트 간에 생성된 적대적 예제의 다양성이 클라이언트 모델의 일반화 능력과 강건성에 어떤 영향을 미치는가?
  • RQ4연합 학습 환경에서 앙상블 적대적 훈련이 블랙박스 공격 하에서도 높은 표준 정확도를 유지하면서 강건한 정확도를 크게 향상시킬 수 있는가?

주요 결과

  • CIFAR10에서 5% 비독립동일분포 왜곡 조건 하에서, EFAT는 PGD-20 공격 하에서 71.48%의 강건한 테스트 정확도를 달성하여 기준 모델 대비 24%-27% 높은 성능을 보였다.
  • 더 높은 변형 한계(ε_test = 16/255) 조건에서, EFAT는 EFNT+AT 대비 13%-28% 높은 강건한 정확도 격차를 유지했고, 기준 모델 대비 5%-8% 높은 격차를 보였다.
  • α를 5%에서 10%로 증가시켰을 때, EFAT는 표준 테스트 정확도와 강건한 테스트 정확도 모두 향상되어 정확도와 강건성 사이의 균형 잡힌 트레이드오���을 보였다.
  • EFNT는 모든 방법 중에서 가장 높은 청결한 테스트 정확도를 기록했지만, 더 큰 ε_test 조건에서 강건한 정확도가 크게 떨어졌으며, 이는 앙상블 훈련의 필요성을 강조한다.
  • 특징 및 레이블 분포 왜곡이 있는 다양한 비독립동일분포 설정에서 일관된 우수성을 보였으며, 이는 Digit-Five 및 CIFAR10 데이터셋 모두에서 입증되었다.
  • 모든 평가 조건에서 EFAT는 EFNT 및 EFNT+AT를 모두 앞서며, 클라이언트 간 적대적 예제 교환을 통한 앙상블 훈련이 모델의 일반화 능력과 강건성을 향상시킨다는 점을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.