[논문 리뷰] Manipulating Visually-aware Federated Recommender Systems and Its Countermeasures
이 논문은 시각적 인식 기반 피어드 추천 시스템을 악성 조작하기 위해 업로드된 이미지를 미세하게 수정하여 대상 항목을 홍보하는 새로운 이미지 오염 공격 PSMU(V)를 제안한다. 또한, 디퓨전 모델 기반 방어 기법(GDMPD)을 도입하여 악성 이미지를 정제하고 탐지한다. 이 방어 기법은 0%의 거짓 경고를 동반하며 100%의 탐지 정확도를 달성하여 이미지 및 모델 오염 공격을 효과적으로 무력화한다.
Federated recommender systems (FedRecs) have been widely explored recently due to their ability to protect user data privacy. In FedRecs, a central server collaboratively learns recommendation models by sharing model public parameters with clients, thereby offering a privacy-preserving solution. Unfortunately, the exposure of model parameters leaves a backdoor for adversaries to manipulate FedRecs. Existing works about FedRec security already reveal that items can easily be promoted by malicious users via model poisoning attacks, but all of them mainly focus on FedRecs with only collaborative information (i.e., user-item interactions). We argue that these attacks are effective because of the data sparsity of collaborative signals. In practice, auxiliary information, such as products' visual descriptions, is used to alleviate collaborative filtering data's sparsity. Therefore, when incorporating visual information in FedRecs, all existing model poisoning attacks' effectiveness becomes questionable. In this paper, we conduct extensive experiments to verify that incorporating visual information can beat existing state-of-the-art attacks in reasonable settings. However, since visual information is usually provided by external sources, simply including it will create new security problems. Specifically, we propose a new kind of poisoning attack for visually-aware FedRecs, namely image poisoning attacks, where adversaries can gradually modify the uploaded image to manipulate item ranks during FedRecs' training process. Furthermore, we reveal that the potential collaboration between image poisoning attacks and model poisoning attacks will make visually-aware FedRecs more vulnerable to being manipulated. To safely use visual information, we employ a diffusion model in visually-aware FedRecs to purify each uploaded image and detect the adversarial images.
연구 동기 및 목표
- 피어드 추천 시스템(FedRecs)에 시각 정보를 통합함으로써 기존의 데이터 희소성에 의존하는 모델 오염 공격를 완화할 수 있는지 조사하기 위해.
- 특히 이미지 오염 공격를 통해 유발되는 외부 시각 데이터의 도입으로 인해 발생하는 새로운 보안 취약점을 규명하기 위해.
- 학습이 불필요한 강력한 방어 기법을 설계하여, 시각적 인식 기반 피어드 추론 시스템에서 악성 이미지를 정제하고 탐지할 수 있도록 하기 위해.
- 이미지 오염 공격와 모델 오염 공격의 상호작용을 평가하여, 다중모달 피어드 추천 시스템에서 증가한 위협 표면을 입증하기 위해.
- 제안된 공격 및 방어 프레임워크의 효과성과 일반화 능력을 실제 데이터셋과 다양한 피어드 추천 아키텍처에서 검증하기 위해.
제안 방법
- 피어드 학습 중 항목 순위를 조작하기 위해 점진적으로 업로드된 이미지를 수정하는 새로운 이미지 오염 공격 PSMU(V)를 제안한다.
- 악성 이미지를 원래 형태로 복원하기 위한 핵심 정제 메커니즘으로 노이즈 제거 디퓨전 확률 모델(DDPM)을 활용한다.
- 원본 이미지와 정제된 이미지 간의 일관성과 정밀도를 향상시키기 위해 디퓨전 모델에 가이던스 메커니즘을 도입한다.
- 정상 이미지 유사도 점수에서 유도된 임계값 ρ를 사용하여, 원본 이미지와 정제된 이미지 간의 코사인 유사도를 기반으로 한 학습이 불필요한 탐지 방법을 개발한다.
- 이미지 품질의 이질성과 공격의 은밀함을 평가하기 위해 Brisque 및 블러 스코어의 표준편차를 활용한다.
- 기존의 모델 오염 공격(예: PSMU++)과 PSMU(V)를 결합한 통합 공격 프레임워크를 사용하여 조작 효과를 극대화한다.
실험 결과
연구 질문
- RQ1피어드 추천 시스템(FedRecs)에 시각 정보를 통합함으로써, 데이터 희소성에 의존하는 기존의 모델 오염 공격를 효과적으로 무력화할 수 있는가?
- RQ2시각적 인식 기반 피어드 추천 시스템에서 외부 시각 데이터를 사용할 경우 발생하는 새로운 공격 표면은 무엇인가?
- RQ3디퓨전 모델 기반 정제 메커니즘이 피어드 추천 시스템에서 악성 이미지를 탐지하고 제거하는 데 얼마나 효과적인가?
- RQ4이미지 오염 공격를 모델 오염 공격와 조합하여 더 강력하고 은밀한 위협을 만들 수 있는가?
- RQ5다양한 변형 크기(ε)와 실제 세계 데이터 분포에서 제안된 방어 기법의 강건성은 어떠한가?
주요 결과
- 기존의 모델 오염 공격(예: PSMU++)는 데이터 희소성에 대한 시각 신호의 완화 효과로 인해, 시각적 인식 기반 피어드 추천 시스템에서 대상 항목을 홍보하지 못한다.
- 제안된 PSMU(V) 이미지 오염 공격는 ML 및 AZ 데이터셋 모두에서 고도의 변형 크기(ε = 32) 조건에서도 100%의 효과성(ER@5 = 1.0)을 보이며 항목 순위를 성공적으로 조작한다.
- GDMPD 방어 기법을 적용할 경우 ER@5가 0.0으로 감소하여, 테스트된 모든 ε 값에서 공격를 완전히 무력화함을 보여준다.
- ρ = ρ₀(정상 이미지에서 유도된 최소 유사도 점수)를 사용할 경우 탐지 정확도가 72%에 달하며, 정상 이미지에서는 거짓 경고가 전혀 발생하지 않는다.
- 최적의 탐지 임계값 ρ₁ = 0.69를 사용할 경우 100%의 정확도를 달성하여, 최적의 파rameter 조정을 통해 이론적 타당성을 입증한다.
- 시각화 결과는 디퓨전 모델이 고규모 노이즈(ε = 16, 32)를 효과적으로 제거하며, 가이던스가 적용된 버전이 비가이던스 정제 대비 더 높은 이미지 정밀도를 확보함을 보여준다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.