[논문 리뷰] FedCG: Leverage Conditional GAN for Protecting Privacy and Maintaining Competitive Performance in Federated Learning
FedCG는 로컬 특징 추출기의 기밀성을 유지하면서 지식 통합을 위해 생성기(Generator)를 공유하는 조건부 GAN을 사용하여 클라이언트 데이터의 기밀성을 보호하는 새로운 분산 학습 프레임워크를 제안한다. 이는 경쟁적인 모델 성능을 달성하고 DLG와 같은 기울기 역전공격에 강력한 저항성을 보이며, FedSplit보다 최소 2% 이상의 정확도 향상을 이룬다. 또한 낮은 기밀성 泄露(PSNR < 9 dB)를 유지한다.
Federated learning (FL) aims to protect data privacy by enabling clients to build machine learning models collaboratively without sharing their private data. Recent works demonstrate that information exchanged during FL is subject to gradient-based privacy attacks, and consequently, a variety of privacy-preserving methods have been adopted to thwart such attacks. However, these defensive methods either introduce orders of magnitude more computational and communication overheads (e.g., with homomorphic encryption) or incur substantial model performance losses in terms of prediction accuracy (e.g., with differential privacy). In this work, we propose $ extsc{FedCG}$, a novel federated learning method that leverages conditional generative adversarial networks to achieve high-level privacy protection while still maintaining competitive model performance. $ extsc{FedCG}$ decomposes each client's local network into a private extractor and a public classifier and keeps the extractor local to protect privacy. Instead of exposing extractors, $ extsc{FedCG}$ shares clients' generators with the server for aggregating clients' shared knowledge, aiming to enhance the performance of each client's local networks. Extensive experiments demonstrate that $ extsc{FedCG}$ can achieve competitive model performance compared with FL baselines, and privacy analysis shows that $ extsc{FedCG}$ has a high-level privacy-preserving capability. Code is available at https://github.com/yankang18/FedCG
연구 동기 및 목표
- 공유된 기울기가 원본 학습 데이터를 재구성할 수 있는 기울기 기반 기밀성 공격(예: Deep Leakage from Gradients, DLG)에 취약한 분산 학습의 취약점을 해결한다.
- 기존의 기밀성 보장 방법의 한계를 극복한다: 동형 암호화(비용이 너무 높음) 및 차별적 프라이버시(정확도 손실이 심함).
- 비독립 동일 분포(IID) 및 비독립 비동일 분포(non-IID) 데이터 환경 모두에서 높은 모델 성능을 유지하면서 클라이언트의 비공개 데이터와 로컬 모델이 서버에 노출되지 않도록 보장한다.
- 비공개 특징 추출과 공개 분류를 분리하는 새로운 FL 패러다임을 도입하여, 전체 모델이 아닌 공유된 생성기를 통해 안전한 지식 공유를 가능하게 한다.
제안 방법
- 각 클라이언트의 로컬 신경망을 비공개 특징 추출기(로컬에 유지)와 공개 분류기(서버와 공유)로 분해한다.
- 각 클라이언트에서 조건부 GAN(cGAN)을 훈련하며, 생성기는 임의의 노이즈를 클라이언트 전용 데이터 분포로 매핑하도록 학습하고, 구분기는 현실적인 샘플 생성을 보장한다.
- 원시 데이터를 직접 처리하는 모델의 노출을 피하기 위해, 훈련된 생성기와 공개 분류기만 서버에 공유한다.
- 지식 정착(Knowledge Distillation)을 사용하여 서버에서 클라이언트의 생성기와 분류기를 통합하여 글로벌 모델을 형성하고, 이로써 로컬 성능을 향상시킨다.
- 글로벌 생성기를 사용해 정착을 통해 로컬 훈련을 안내함으로써, 비공개 데이터나 기울기를暴露하지 않고도 로컬 모델 정확도를 향상시킨다.
- DLG 공격를 사용한 기밀성 평가 프로토콜을 적용하여 원본 이미지와 복원된 이미지 간 재구성 품질(PSNR)을 측정함으로써, 기밀성 보호 강도를 검증한다.

실험 결과
연구 질문
- RQ1기울기 역전공격(예: DLG)에 강력한 기밀성 보호를 달성하면서도 모델 성능을 손상시키지 않는 분산 학습 시스템은 가능한가?
- RQ2전체 모델이나 기울기를 공유하는 대신 조건부 GAN 생성기를 공유함으로써, 데이터 재구성 위험을 감소시키면서도 경쟁적인 정확도를 유지할 수 있는가?
- RQ3FedCG는 FedSplit 및 DP 증강 FedAvg와 비교해 기울기 역전공격 하에서 정확도와 기밀성 泄露 측면에서 어떻게 다른가?
- RQ4공유된 생성기를 통해 지식 정착을 수행하면, 기존 FL 방법이 어려움을 겪는 비독립 비동일 분포(non-IID) 데이터 환경에서 로컬 모델 성능 향상이 가능할까?
- RQ5기존 방식인 차별적 프라이버시 또는 동형 암호화와 비교했을 때, cGAN 기반의 왜곡 방식을 사용할 경우 기밀성과 성능 간의 상충 관계는 어떻게 되는가?
주요 결과
- FedCG는 세 가지 데이터셋(CIFAR10, FMNIST, Office)에서 FedSplit보다 최소 2% 이상의 정확도 향상을 기록하며 경쟁적인 모델 성능을 달성했으며, Office 데이터셋에서 FedProx보다 최대 4.35% 향상된 성능을 보였다.
- FMNIST 데이터셋에서 FedCG는 IID 환경에서 모든 기준 모델 중 가장 높은 정확도를 기록하여 강력한 일반화 능력을 입증했다.
- 비독립 비동일 분포 상황에서 FedCG는 세 데이터셋 모두에서 13명의 클라이언트 중 12명의 로컬 훈련 성능을 초월하여 데이터 이질성에 효과적으로 대응함을 보였다.
- 기밀성 평가 결과, FedCG는 DLG 공격 하에서 CIFAR10(PSNR 8.99 dB), DIGIT5(7.85 dB), Office(7.57 dB)에서 매우 낮은 PSNR를 기록했으며, 이는 FedAvg(24.14–26.82 dB)보다 현저히 낮아 데이터 재구성 능력이 극히 제한됨을 시사한다.
- FedCG는 FedSplit과 유사한 기밀성 수준을 유지하면서도 더 높은 정확도를 달성하여, 높은 기밀성과 높은 성능을 동시에 확보했다.
- FedAvg에 차별적 프라이버시를 추가하면 정확도가 20% 이상 감소한다(예: CIFAR10에서 47.23% → 35.4%)는 반면, FedCG는 그러한 성능 저하 없이 더 강력한 기밀성 보장을 제공한다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.