Skip to main content
QUICK REVIEW

[논문 리뷰] Model Extraction Attacks on Split Federated Learning

Jingtao Li, Adnan Siraj Rakin|arXiv (Cornell University)|2023. 03. 13.
Privacy-Preserving Technologies in Data인용 수 5
한 줄 요약

이 논문은 예측 쿼리가 차단됨에도 불구하고 서버에서 제공하는 기울기 정보를 활용하여 Split Federated Learning (SFL)이 새로운 Model Extraction (ME) 공격에 취약하다고 폭 드러낸다. 저자들은 클라이언트 측 모델에 대한 화이트박스 접근과 기울기 쿼리에 기반하여, Craft-ME, GAN-ME, GM-ME, Train-ME, SoftTrain-ME의 다섯 가지 ME 공격 변종을 제안하며, 원본 학습 데이터가 없더라도 VGG-11 기반 SFL에서 CIFAR-10에서 90% 이상의 정확도를 달성한다. 서버 측 모델이 다섯 개의 레이어를 가진 경우 특히 그렇다.

ABSTRACT

Federated Learning (FL) is a popular collaborative learning scheme involving multiple clients and a server. FL focuses on protecting clients' data but turns out to be highly vulnerable to Intellectual Property (IP) threats. Since FL periodically collects and distributes the model parameters, a free-rider can download the latest model and thus steal model IP. Split Federated Learning (SFL), a recent variant of FL that supports training with resource-constrained clients, splits the model into two, giving one part of the model to clients (client-side model), and the remaining part to the server (server-side model). Thus SFL prevents model leakage by design. Moreover, by blocking prediction queries, it can be made resistant to advanced IP threats such as traditional Model Extraction (ME) attacks. While SFL is better than FL in terms of providing IP protection, it is still vulnerable. In this paper, we expose the vulnerability of SFL and show how malicious clients can launch ME attacks by querying the gradient information from the server side. We propose five variants of ME attack which differs in the gradient usage as well as in the data assumptions. We show that under practical cases, the proposed ME attacks work exceptionally well for SFL. For instance, when the server-side model has five layers, our proposed ME attack can achieve over 90% accuracy with less than 2% accuracy degradation with VGG-11 on CIFAR-10.

연구 동기 및 목표

  • 예측 쿼리가 차단된 현실적인 위협 모델 하에서 Split Federated Learning (SFL)이 진정으로 Model Extraction (ME) 공격에 저항하는가를 조사하기 위해.
  • 기울기 정보와 클라이언트 측 모델에 대한 화이트박스 접근을 활용하는 SFL의 새로운 공격 벡터를 식별하고 악용하기 위해.
  • 서버 측 모델 크기(레이어 수, N)가 ME 공격 성공에 미치는 영향과 지적 재산 보호와 데이터 프라이버시 사이의 상충 관계를 평가하기 위해.
  • L1 정규화와 같은 단순한 정규화 기법을 활용한 방어 메커니즘을 탐색하고 검증하기 위해.
  • 다양한 데이터 가정, 모델 아키텍처, 데이터 분포(예: 비IIDs) 하에서 ME 공격의 효과성을 평가하기 위해.

제안 방법

  • 예측 쿼리 접근이 불가능하고 기울기 접근이 가능한 SFL의 위협 모델에 특화된 다섯 가지 새로운 ME 공격 변종—Craft-ME, GAN-ME, GM-ME, Train-ME, SoftTrain-ME—를 설계한다.
  • 클라이언트 측 모델 아키텍처와 파라미터에 대한 화이트박스 지식을 활용하여 서rogate 모델 구축과 기울기 기반 최적화를 이끌어낸다.
  • 서버에서의 기울기 쿼리를 활용하여 전체 SFL 모델의 행동을 모방하는 서rogate 모델을 반복적으로 정밀화한다.
  • GAN-ME와 GM-ME와 같은 공격에서 데이터 증강 및 전이 학습 기법을 적용하여 서rogate 모델의 일반화 능력을 향상시킨다.
  • 클라이언트 측 모델에 L1 정규화를 적용하여 특징 추출을 억제하고 정보 泄露 를 줄이는 방어 메커니즘을 구현한다.
  • 여러 데이터셋(CIFAR-10, CIFAR-100, ImageNet), 아키텍처(VGG-11, ResNet-20, MobileNet-V2), 데이터 제약(원본 데이터 유무, 비IIDs 데이터) 하에서 공격 성능을 벤치마킹한다.
(a) IP threat in Federated Learning
(a) IP threat in Federated Learning

실험 결과

연구 질문

  • RQ1예측 쿼리가 차단된 상황에서 SFL이 이전에 가정한 바와 같이 진정으로 ME 공격에 저항하는가?
  • RQ2서버 측 모델의 기울기 정보를 활용하여 전체 SFL 모델의 고정밀도 서rogate 모델을 재구성할 수 있는가?
  • RQ3서버 측 모델의 레이어 수(N)가 SFL에서 ME 공격 성공에 어떤 영향을 미치는가?
  • RQ4SFL에서 지적 재산 보호(공격에 대한 저항성)와 데이터 프라이버시(멤버십 추론 공격에 대한 저항성) 사이의 상충 관계는 어떠한가?
  • RQ5L1 정규화와 같은 단순한 정규화 기법이 SFL에서 ME 공격에 효과적으로 방어할 수 있는가?

주요 결과

  • SFL는 본질적으로 ME 공격에 저항하지 못한다. 다섯 가지 새로운 공격 변종은 기울기 쿼리와 클라이언트 측 모델에 대한 화이트박스 접근만으로도 CIFAR-10에서 90% 이상의 정확도로 서rogate 모델을 성공적으로 추출한다.
  • 서버 측 모델이 다섯 개의 레이어를 가진 경우(예: VGG-11 기반), Train-ME 공격는 원본 학습 데이터가 없더라도 CIFAR-10에서 90% 이상의 정확도를 달성하며, 성능 저하가 2% 미만이다.
  • 서버 측 모델이 더 크면(즉, N이 더 크면) ME 공격 성공률가 크게 감소하지만, 이는 클라이언트 측 모델 크기를 줄여 데이터 프라이버시를 해칠 수 있어 실용적이지 않다.
  • CIFAR-100과 ImageNet과 같은 복잡한 데이터셋에서는 ME 공격의 효과가 떨어지며, 정확도 격차가 각각 20% 이상, 10% 이상 초과하여 데이터셋의 복잡성이 자연스러운 방어 수단으로 작용함을 시사한다.
  • 비슷한 분할 구성 하에서 ResNet-20과 MobileNet-V2 아키텍처는 VGG-11보다 ME 공격에 더 저항성이 있으며, 이는 아키텍처의 복잡성이 지적 재산 보호를 강화함을 의미한다.
  • 클라이언트 측 모델에 L1 정규화(λ = 5e-5에서 2e-4)를 적용하면 ME 공격 성능이 저하되며, 정확도 저하도 미미하다(예: λ = 5e-5일 때 정확도 90.43%). 이는 L1 정규화가 방어 수단으로서 실현 가능함을 보여준다.
(b) IP threat in Split Federated Learning
(b) IP threat in Split Federated Learning

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.