[논문 리뷰] Manipulating Federated Recommender Systems: Poisoning with Synthetic Users and Its Countermeasures
이 논문은 사전 지식이 없이도 대상 아이템의 노출 빈도를 높이기 위해 합성 악성 사용자를 사용하여 피어드 추천 시스템을 공격하는 새로운 기울기 훼손 공격인 PSMU를 제안한다. 이 공격는 소수의 악성 사용자와 적은 학습 에포크 수로도 높은 효과를 발휘하며, 고도로 구조화된 기울기 클리핑과 희소 업데이트를 결합한 HiCS라는 강력한 방어 기법을 도입하여 공격 상황에서도 추천 성능을 유지한다.
Federated Recommender Systems (FedRecs) are considered privacy-preserving techniques to collaboratively learn a recommendation model without sharing user data. Since all participants can directly influence the systems by uploading gradients, FedRecs are vulnerable to poisoning attacks of malicious clients. However, most existing poisoning attacks on FedRecs are either based on some prior knowledge or with less effectiveness. To reveal the real vulnerability of FedRecs, in this paper, we present a new poisoning attack method to manipulate target items' ranks and exposure rates effectively in the top-$K$ recommendation without relying on any prior knowledge. Specifically, our attack manipulates target items' exposure rate by a group of synthetic malicious users who upload poisoned gradients considering target items' alternative products. We conduct extensive experiments with two widely used FedRecs (Fed-NCF and Fed-LightGCN) on two real-world recommendation datasets. The experimental results show that our attack can significantly improve the exposure rate of unpopular target items with extremely fewer malicious users and fewer global epochs than state-of-the-art attacks. In addition to disclosing the security hole, we design a novel countermeasure for poisoning attacks on FedRecs. Specifically, we propose a hierarchical gradient clipping with sparsified updating to defend against existing poisoning attacks. The empirical results demonstrate that the proposed defending mechanism improves the robustness of FedRecs.
연구 동기 및 목표
- 사용자 데이터나 아이템 인기도에 대한 비현실적인 사전 지식에 의존하지 않고도, 피어드 추천 시스템(FedRecs)이 기울기 훼손 공격에 취약한 진짜 세계의 취약성을 드러내는 것.
- 최소한의 악성 사용자와 학습 에포크 수로도 인기 없는 대상 아이템의 노출 빈도를 높일 수 있는 매우 효과적인 훼손 공격을 설계하는 것.
- 훼손 공격에 효과적으로 대응하면서 추천 성능을 떨어뜨리지 않는 새로운 방어 메커니즘인 HiCS를 제안하는 것.
- 두 가지 널리 사용되는 FedRecs와 두 개의 실세계 데이터셋에서 공격의 효과성과 방어의 강건성을 실증적으로 검증하는 것.
제안 방법
- PSMU는 상호작용로 랜덤하게 아이템을 선택하는 합성 사용자를 구성하고, 실제 사용자의 상위-K 추천과 유사도를 기반으로 기울기를 최적화하여 대상 아이템의 순위를 높인다.
- 대상 아이템의 예측 점수가 경쟁 세트 내의 다른 아이템보다 높아지도록 하기 위해, 대상의 대체 아이템을 포함하여 경쟁을 강화한다.
- 합성 사용자의 추천가 실 사용자와 유사한 경향을 보이는 인기도 편향을 활용하여 실제 시스템 행동에 대한 공격의 영향을 극대화한다.
- 방어 기법인 HiCS는 고도로 계층화된 기울기 클리핑과 희소 업데이트를 결합하여 악성 기울기를 걸러내면서도 정상적인 모델 업데이트는 유지한다.
- 희소 업데이트는 높은 크기의 기울기 성분에 집중함으로써 노이즈를 감소시키고 방어의 효율성을 향상시킨다.
- HiCS는 정상적인 학습에 대한 부작용을 최소화하여 공격 상황에서도 추천 성능을 유지하도록 설계되어 있다.
실험 결과
연구 질문
- RQ1아이템 인기도나 사용자 데이터에 대한 사전 지식이 없이도 FedRecs에 대한 훼손 공격이 효과적으로 작용할 수 있는가?
- RQ2대상 아이템의 노출 빈도를 크게 높이기 위해 최소한의 악성 사용자와 몇 개의 전역 학습 에포크가 필요한가?
- RQ3성능 저하 없이 이러한 공격를 효과적으로 중화시킬 수 있는 방어 기법이 존재하는가?
- RQ4악성 사용자 수가 증가함에 따라 제안된 방어 기법인 HiCS는 기존의 방어 기반 기법들과 비교해 어떻게 성능을 발휘하는가?
주요 결과
- PSMU는 ML 데이터셋에서 Fed-NCF를 사용해 악성 사용자 3명으로만 대상 아이템의 노출 빈도(ER@5)를 100%로 달성했고, AZ 데이터셋에서는 Fed-LightGCN를 사용해 악성 사용자 2명으로 동일한 성과를 달성했다.
- 악성 사용자 비율이 0.1%일 때도 공격가 여전히 효과적이었으며, ML과 AZ 데이터셋에서 각각 6명과 16명의 악성 사용자로 충분했다.
- HiCS는 악성 사용자 비율이 10%일 때조차 PSMU를 효과적으로 방어했고, ℓ₂ 클리핑과 트리밍드 미디안을 포함한 모든 기준 기반 방어 기법보다 뛰어난 성능을 보였다.
- ℓ₂ 클리핑과 희소 업데이트는 방어 성능을 향상시켰지만, 유일하게 HiCS만 모든 공격 규모와 데이터셋에서 일관된 효과를 유지했다.
- 방어 기법은 정상 조건과 공격 조건에서 성능 지표가 변화하지 않아 추천 성능에 측정 가능한 부작용이 없음을 입증했다.
- 공격 성공의 원인은 인기도 편향에 기인하며, 합성 사용자의 추천가 실 사용자와 유사하여 실제 시스템 행동에 대한 공격의 영향을 극대화한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.