[논문 리뷰] PRECAD: Privacy-Preserving and Robust Federated Learning via Crypto-Aided Differential Privacy
PRECAD는 암호화 기반 차별적 프라이버시와 보안 다자간 계산을 결합한 새로운 피어드 페더레이티드 러닝 프레임워크로, 강력한 레코드 수준 프라이버시와 모델 풀링 공격에 대한 강건성을 동시에 달성한다. 클라이언트가 아닌 서버 측에서 비밀 공유를 사용해 노이즈를 추가함으로써 로컬 DP에 비해 프라이버시-유용성 트레이드오프를 향상시키며, 동일한 노이즈를 활용해 보안 검증 및 MPC 기반 집계를 통해 강건성을 향상시킨다.
Federated Learning (FL) allows multiple participating clients to train machine learning models collaboratively by keeping their datasets local and only exchanging model updates. Existing FL protocol designs have been shown to be vulnerable to attacks that aim to compromise data privacy and/or model robustness. Recently proposed defenses focused on ensuring either privacy or robustness, but not both. In this paper, we develop a framework called PRECAD, which simultaneously achieves differential privacy (DP) and enhances robustness against model poisoning attacks with the help of cryptography. Using secure multi-party computation (MPC) techniques (e.g., secret sharing), noise is added to the model updates by the honest-but-curious server(s) (instead of each client) without revealing clients' inputs, which achieves the benefit of centralized DP in terms of providing a better privacy-utility tradeoff than local DP based solutions. Meanwhile, a crypto-aided secure validation protocol is designed to verify that the contribution of model update from each client is bounded without leaking privacy. We show analytically that the noise added to ensure DP also provides enhanced robustness against malicious model submissions. We experimentally demonstrate that our PRECAD framework achieves higher privacy-utility tradeoff and enhances robustness for the trained models.
연구 동기 및 목표
- 기존의 페더레이티드 러닝 시스템이 프라이버시나 강건성 중 하나만 보장하는 데에 격차가 존재하므로 이를 해결하기 위해.
- 신뢰할 수 없는 클라이언트나 과도한 서버 가정에 의존하지 않고도 레코드 수준의 차별적 프라이버시를 달성하는 프레임워크를 설계하기 위해.
- 프라이버시를 위해 추가된 노이즈를 유용성 비용으로 보는 것이 아니라, 악성 클라이언트에 대한 강건성을 향상시키기 위해 활용함으로써, 모델 풀링 공격에 대한 강건성을 향상시키기 위해.
- 민감한 정보 泄露 없이 클라이언트 업데이트의 안전성을 보장하는 보안적이고 프라이버시 보장된 검증을 가능하게 하기 위해.
- 로컬 DP 접근 방식에서 관찰되는 트레이드오프를 피하기 위해, 차별적 프라이버시를 위한 노이즈가 동시에 강건성을 향상시킬 수 있음을 입증하기 위해.
제안 방법
- 비밀 공유와 보안 다자간 계산(MPC)을 사용하여, 솔직하지만 호기심 많은 서버가 기초 데이터를 알지 못한 채 모델 업데이트에 노이즈를 추가할 수 있도록 한다.
- 서버 수준에서 노이즈를 추가함으로써 중심 집중형 차별적 프라이버시(CDP)를 적용하여, 로컬 DP보다 더 나은 프라이버시-유용성 트레이드오프를 달성한다.
- 암호화 기반 보안 검증 프로토콜을 도입하여 각 클라이언트의 업데이트가 노름 기준으로 유한함을 검증함으로써, 프라이버시 泄露 없이 강건성을 확보한다.
- 두 가지 노이즈 집계 방식을 도입: 하나는 분산 $2\sigma^2$이고 다른 하나는 $\sigma^2$이며, 모두 차별적 프라이버시와 강건성을 보장한다.
- 레코드 수준 클리핑과 클라이언트 수준 클리핑을 사용하여 감도를 제한하고 DP 보장을 지원한다.
- 차별적 프라이버시를 위해 추가된 노이즈가 악성 업데이트에 대한 내재된 강건성을 제공하므로, 별도의 강건 집계 메커니즘을 도입할 필요가 없음을 활용한다.
실험 결과
연구 질문
- RQ1페더레이티드 러닝에서 프라이버시와 모델 풀링 공격에 대한 강건성을 동시에 확보하면서도 유용성에 영향을 주지 않도록 할 수 있는가?
- RQ2차별적 프라이버시를 위해 추가된 노이즈가 악성 클라이언트에 대한 강건성까지 향상시키는가?
- RQ3보안 다자간 계산을 통해 크로스실 페더레이티드 러닝에서 로컬 DP보다 더 나은 프라이버시-유용성 트레이드오프를 달성하는 중심 집중형 DP를 구현할 수 있는가?
- RQ4개인 정보 泄露 없이 클라이언트 업데이트의 유한성(노름 기준)을 검증할 수 있는가?
- RQ5단일 노이즈 메커니즘이 동시에 프라이버시 보장과 강건성 향상이라는 이중 기능을 수행할 수 있는가?
주요 결과
- PRECAD는 로컬 DP에 비해 더 나은 프라이버시-유용성 트레이드오프를 달성하며, 집계 시 노이즈의 표준편차가 $\sigma$ 또는 $\sqrt{2}\sigma$로 감소하여 로컬 DP의 $\sqrt{n}\cdot\sigma$에 비해 향상되었다.
- 차별적 프라이버시를 위해 추가된 노이즈가 내재적으로 모델 풀링 공격에 대한 강건성을 향상시키므로, 별도의 강건 집계 메커니즘을 도입할 필요가 없다.
- 프레임워크는 서버가 손상된 경우와 그렇지 않은 경우의 두 가지 위협 모델을 지원하며, 후자의 경우 더 약한 가정이므로 더 적은 노이즈가 필요하다.
- 실험 결과 PRECAD가 기존의 CDP 및 LDP 기반 접근 방식보다 유용성과 방어 능력 측면에서 뛰어나게 성능을 발휘함을 확인했다.
- 보안 검증 프로토콜은 악성 클라이언트가 감지되지 않은 채로 매우 큰 업데이트를 제출하는 것을 방지하여, 프라이버시를 유지하면서도 모델의 무결성을 유지한다.
- 이론적 분석을 통해 레코드 수준 DP를 위한 노이즈가 클라이언트 수준 DP를 제공함을 확인하였으며, 이는 풀링 공격에 대한 강건성에 기여한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.