[논문 리뷰] FLDetector: Defending Federated Learning Against Model Poisoning Attacks via Detecting Malicious Clients
FLDetector는 반복 간 모델 업데이트의 일관성 부족을 통해 악성 클라이언트를 탐지함으로써 연합학습을 모델 풀링 공격으로부터 방어한다. 과거 데이터를 기반으로 예측된 업데이트를 계산하고, 코시 평균값 정리 및 L-BFGS 최적화를 통해 변칙을 탐지함으로써 높은 탐지 정확도를 달성하여, 대규모 공격 상황에서도 정확한 글로벌 모델 학습이 가능하도록 한다.
Federated learning (FL) is vulnerable to model poisoning attacks, in which malicious clients corrupt the global model via sending manipulated model updates to the server. Existing defenses mainly rely on Byzantine-robust FL methods, which aim to learn an accurate global model even if some clients are malicious. However, they can only resist a small number of malicious clients in practice. It is still an open challenge how to defend against model poisoning attacks with a large number of malicious clients. Our FLDetector addresses this challenge via detecting malicious clients. FLDetector aims to detect and remove the majority of the malicious clients such that a Byzantine-robust FL method can learn an accurate global model using the remaining clients. Our key observation is that, in model poisoning attacks, the model updates from a client in multiple iterations are inconsistent. Therefore, FLDetector detects malicious clients via checking their model-updates consistency. Roughly speaking, the server predicts a client's model update in each iteration based on its historical model updates using the Cauchy mean value theorem and L-BFGS, and flags a client as malicious if the received model update from the client and the predicted model update are inconsistent in multiple iterations. Our extensive experiments on three benchmark datasets show that FLDetector can accurately detect malicious clients in multiple state-of-the-art model poisoning attacks. After removing the detected malicious clients, existing Byzantine-robust FL methods can learn accurate global models.Our code is available at https://github.com/zaixizhang/FLDetector.
연구 동기 및 목표
- 대규모 클라이언트가 악성임을 가정할 때 연합학습을 모델 풀링 공격으로부터 방어하는 데 있어 열려 있는 과제를 해결하기 위해.
- 일반적으로 실제 연합학습 환경에서 확보가 어려운 청소된 검증 데이터셋에 의존하지 않고도 악성 클라이언트를 탐지하기 위해.
- 글로벌 모델 집계 이전에 악성 클라이언트를 제거함으로써 바이러스성에 강한 및 증명 가능하게 강건한 연합학습 방법의 효과를 향상시키기 위해.
- 적응형 공격과 하이퍼파라미터 변화에 강건한 탐지 메커니즘을 개발하기 위해.
- 높은 비독립 동일 분포(non-iid) 데이터 분포와 대규모 악성 클라이언트가 존재하는 상황에서도 정확한 글로벌 모델 학습을 가능하게 하기 위해.
제안 방법
- FLDetector는 다수의 학습 반복 동안 각 클라이언트의 모델 업데이트를 모니터링하여 일관성을 평가한다.
- 이 방법은 이전 업데이트를 기반으로 L-BFGS 기반 최적화 과정을 통해 각 반복에서 클라이언트의 예상 모델 업데이트를 예측한다.
- 코시 평균값 정리에 따라 예측된 업데이트와 실제 업데이트 간의 일관성 부족을 측정하여 의심스러운 점수를 계산한다.
- 여러 반복에 걸쳐 지속적으로 높은 의심스러운 점수를 보이는 클라이언트는 악성으로 표시된다.
- 서버는 집계 이전에 탐지된 악성 클라이언트를 제거함으로써 강건한 연합학습 방법이 신뢰할 수 있는 글로벌 모델을 학습할 수 있도록 한다.
- 가짜 양성 탐지 최소화와 다양한 하이퍼파라미터에서의 안정성 유지를 통해 적응형 공격에 강건한 탐지 메커니즘을 설계하였다.
실험 결과
연구 질문
- RQ1대규모 클라이언트가 손상된 상황에서 FLDetector가 악성 클라이언트를 정확하게 탐지할 수 있는가?
- RQ2특히 탐지 메커니즘을 겨냥한 적응형 모델 풀링 공격에 대해 FLDetector는 얼마나 효과적인가?
- RQ3악성 클라이언트가 제거된 후 FLDetector는 바이러스성에 강한 연합학습 방법의 성능을 향상시키는가?
- RQ4창문 크기와 샘플링 비율과 같은 하이퍼파라미터에 대해 FLDetector는 얼마나 민감한가?
- RQ5데이터의 비독립 동일 분포(non-iid) 분포가 FLDetector의 탐지 정확도에 어떤 영향을 미치는가?
주요 결과
- FLDetector는 여러 최신 모델 풀링 공격 상황에서 CIFAR10, ImageNet, Fashion-MNIST에서 95% 이상의 탐지 정확도를 달성한다.
- A Little is Enough 공격 상황에서 FLDetector는 28명의 악성 클라이언트 중 26명을 탐지하여 공격 성공률을 7.1%로 낮춘다.
- Krum의 이론적 내성 범위를 초월하는 경우(예: 30명 이상의 악성 클라이언트)에도 FLDetector는 강건한 연합학습 방법이 정확한 글로벌 모델을 학습할 수 있도록 한다.
- 데이터 분포가 매우 비독립 동일 분포일 경우(비독립 동일 분포 정도 > 0.5)에도 FLDetector는 높은 탐지 정확도(DACC > 90%)를 유지한다.
- 하이퍼파라미터에 대해 강건하다: 창문 크기(N)와 샘플링 비율(B)가 다양하더라도 탐지 정확도는 안정적이며, 최적 성능은 N=10, B=20에서 달성된다.
- 탐지된 악성 클라이언트를 제거한 후 글로벌 모델의 테스트 정확도(TACC)는 탐지 없이 학습한 모델과 유사하거나 뛰어나며, 공격 성공률(ASR)은 크게 감소한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.