[논문 리뷰] Graph-Fraudster: Adversarial Attacks on Graph Neural Network Based Vertical Federated Learning
이 논문은 그래프 신경망 기반 수직 연합 학습(GVFL)을 대상으로 하는 첫 번째 적대적 공격 프레임워크인 Graph-Fraudster를 제안한다. 글로벌 노드 임베딩의 기밀 유출과 쌍별 노드 관계의 기울기 정보를 활용하여, 방어 메커니즘에도 불구하고 모델 성능을 심각하게 떨어뜨리는 효과적인 적대적 편향을 생성한다. 이는 GVFL이 표적 공격에 매우 취약함을 입증한다.
Graph neural network (GNN) has achieved great success on graph representation learning. Challenged by large scale private data collected from user-side, GNN may not be able to reflect the excellent performance, without rich features and complete adjacent relationships. Addressing the problem, vertical federated learning (VFL) is proposed to implement local data protection through training a global model collaboratively. Consequently, for graph-structured data, it is a natural idea to construct a GNN based VFL framework, denoted as GVFL. However, GNN has been proved vulnerable to adversarial attacks. Whether the vulnerability will be brought into the GVFL has not been studied. This is the first study of adversarial attacks on GVFL. A novel adversarial attack method is proposed, named Graph-Fraudster. It generates adversarial perturbations based on the noise-added global node embeddings via the privacy leakage and the gradient of pairwise node. Specifically, first, Graph-Fraudster steals the global node embeddings and sets up a shadow model of the server for the attack generator. Second, noise is added into node embeddings to confuse the shadow model. At last, the gradient of pairwise node is used to generate attacks with the guidance of noise-added node embeddings. Extensive experiments on five benchmark datasets demonstrate that Graph-Fraudster achieves the state-of-the-art attack performance compared with baselines in different GNN based GVFLs. Furthermore, Graph-Fraudster can remain a threat to GVFL even if two possible defense mechanisms are applied. Additionally, some suggestions are put forward for the future work to improve the robustness of GVFL. The code and datasets can be downloaded at https://github.com/hgh0545/Graph-Fraudster.
연구 동기 및 목표
- 그래프 신경망 기반 수직 연합 학습(GVFL)이 적대적 공격에 얼마나 취약한지 조사하기.
- 글로벌 노드 임베딩의 기밀 유출과 모델 기울기 정보가 공격자에게 이용 가능한 조건을 만들어내는 것을 규명하기.
- 이러한 유출 채널을 활용한 GVFL에 특화된 새로운 효과적인 적대적 공격 방법을 제안하기.
- 실제 방어 메커니즘 하에서 공격 성능을 평가하고 그 강건성을 평가하기.
- 실세계 응용에서 GVFL의 강건성을 향상시키기 위한 실질적인 권고안 제공하기.
제안 방법
- Graph-Fraudster는 서버로부터 글로벌 노드 임베딩을 盗취하여 대상 GVFL 시스템의 샤로우 모델을 구축한다.
- 도난당한 노드 임베딩에 노이즈를 삽입하여 샤로우 모델을 혼란스럽게 하고 공격의 전이성을 향상시킨다.
- 공격 생성기는 쌍별 노드 관계의 기울기를 활용하여 적대적 편향을 생성한다.
- 편향은 국소 그래프 구조(예: 가짜 간선 추가)를 미세하게 수정하면서 글로벌 모델의 오분류를 최대화하도록 설계된다.
- 단일 간선 수정과 같은 최소한의 편향으로도 효과적으로 작동하도록 설계되어 있다.
- 일반화성을 확보하기 위해 다양한 GNN 아키텍처와 실제 그래프 데이터셋을 대상으로 성능을 평가한다.
실험 결과
연구 질문
- RQ1그래프 신경망 기반 수직 연합 학습(GVFL) 시스템에 대해 적대적 공격를 효과적으로 수행할 수 있는가?
- RQ2글로벌 노드 임베딩의 기밀 유출이 GVFL에서 성공적인 적대적 공격를 가능하게 하는 정도는 어느 정도인가?
- RQ3GVFL에 적용했을 때, 기존의 중심화된 GNN 환경에서의 전이 가능한 공격들에 비해 Graph-Fraudster는 얼마나 효과적인가?
- RQ4Graph-Fraudster는 GVFL에서 일반적인 방어 기법(예: 차별적 프라이버시, top-K 프루닝)을 우회할 수 있는가?
- RQ5시스템 수준의 요소들(예: 데이터 기여도, 그래프 분할 전략)이 GVFL에서의 적대적 공격 성공률에 어떤 영향을 미치는가?
주요 결과
- Graph-Fraudster는 다섯 개의 벤치마크 그래프 데이터셋에서 일곱 가지 평가 지표에서 최신 기술 수준의 공격 성능을 기록하며 기존의 전이 가능한 공격들을 능가한다.
- 차별적 프라이버시와 top-K 프루닝 방어 기법이 적용된 상황에서도 공격가능성이 유지되어 일반적인 완화 전략에 대한 저항성을 보여준다.
- 작은 노이즈 스케일(예: ε = 0.004)만으로도 모델 정확도가 심각하게 떨어지며, 특히 단일 간선 공격 시나리오에서 두드러진다.
- 임베딩 차원 수(d = 8에서 32)의 변화에 관계없이 공격 성능이 안정적이므로 하이퍼파라미터 변화에 강건함을 보여준다.
- 그래프 분할 전략과 데이터 기여 불균형이 공격 성공률에 크게 영향을 미치며, 높은 기여도를 가진 클라이언트가 적대적 조작에 더 취약함을 시사한다.
- 업로드된 노드 임베딩의 노이즈 제거는 실현 가능한 방어 전략으로 확인되었지만, Graph-Fraudster에 대해 완전히 효과적이지는 않다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.