Skip to main content
QUICK REVIEW

[논문 리뷰] Privacy-preserving Collaborative Learning with Automatic Transformation Search

Wei Gao, Shangwei Guo|arXiv (Cornell University)|2020. 11. 25.
Privacy-Preserving Technologies in Data참고 문헌 42인용 수 4
한 줄 요약

이 논문은 훈련 이미지를 변형하여 공유된 기울기로부터 복원 공격을 방지하기 전에 모델 훈련을 수행하기 전에 최적의 데이터 증강 정책을 자동으로 탐색하는 프라이버시 보장 협업 학습 프레임워크를 제안한다. 이 방법은 모델 정확도에 미미한 영향을 주면서 기존의 복원 공격에 강력한 방어력을 발휘하며, 정책 탐색을 가속화하는 새로운 메트릭을 도입하여 다양한 데이터셋 간의 높은 이식성도 가능하게 한다.

ABSTRACT

Collaborative learning has gained great popularity due to its benefit of data privacy protection: participants can jointly train a Deep Learning model without sharing their training sets. However, recent works discovered that an adversary can fully recover the sensitive training samples from the shared gradients. Such reconstruction attacks pose severe threats to collaborative learning. Hence, effective mitigation solutions are urgently desired. In this paper, we propose to leverage data augmentation to defeat reconstruction attacks: by preprocessing sensitive images with carefully-selected transformation policies, it becomes infeasible for the adversary to extract any useful information from the corresponding gradients. We design a novel search method to automatically discover qualified policies. We adopt two new metrics to quantify the impacts of transformations on data privacy and model usability, which can significantly accelerate the search speed. Comprehensive evaluations demonstrate that the policies discovered by our method can defeat existing reconstruction attacks in collaborative learning, with high efficiency and negligible impact on the model performance.

연구 동기 및 목표

  • 공유된 기울기에서 민감한 훈련 샘플을 복원할 수 있는 악성 공격자가 존재하는 협업 학습에서의 치명적인 복원 공격 위협을 해결하기 위해.
  • 모델의 유용성을 유지하면서 기울기에서의 정보 泄露를 크게 줄이는 실용적인 방어 수단을 개발하기 위해.
  • 프라이버시 보호와 모델 성능 사이의 균형을 고려한 최적의 데이터 증강 정책을 자동으로 발견하기 위해.
  • 완전한 모델 훈련 없이도 정책 탐색을 가속화할 수 있는 효율적인 메트릭을 설계하기 위해.
  • 발견된 정책이 다양한 데이터셋과 협업 학습 시스템 간에 이식 가능하도록 보장하기 위해.

제안 방법

  • 대규모 이미지 증강 함수 라이브러리에서 효과적인 변환 정책을 자동으로 식별하는 새로운 검색 프레임워크를 제안한다.
  • 완전한 모델 훈련 없이도 변환의 프라이버시 泄露와 모델 성능에 미치는 영향을 정량화하기 위해 프라이버시 스코어 및 유용성 스코어라는 두 가지 새로운 메트릭을 도입한다.
  • 이러한 메트릭을 기반으로 한 검색 알고리즘을 활용하여 거대한 정책 공간을 효율적으로 탐색하고, 2.5 GPU 시간 이내에 최적의 정책을 식별한다.
  • 선택된 변환 정책을 사용해 모델 훈련 이전에 훈련 데이터를 사전 처리하여, 오직 변환된 이미지만이 사용되도록 보장한다.
  • 협업 학습 파이프라인이나 훈련 효율성에 영향을 주지 않는 경량이고 국소적인 변환을 설계한다.
  • 다양한 유형의 기울기 기반 복원 공격에 대해 발견된 정책의 강건성을 검증한다.

실험 결과

연구 질문

  • RQ1모델 성능 저하 없이 데이터 증강을 체계적으로 활용하여 협업 학습에서 복원 공격을 방지할 수 있는가?
  • RQ2완전한 모델 훈련 없이도 변환 정책의 프라이버시와 유용성 간의 트레이드오프를 효과적으로 예측할 수 있는 메트릭은 무엇인가?
  • RQ3변환 정책의 검색 공간을 어떻게 효율적으로 탐색하여 최적의 구성 설정을 도출할 수 있는가?
  • RQ4발견된 정책이 다양한 데이터셋과 모델 아키텍처 간에 얼마나 이식 가능한가?
  • RQ5의미론적 사전 지식을 기반으로 시작하거나 다른 최적화 전략을 사용하는 고도의 복원 공격에 대해 제안된 방법이 방어할 수 있는가?

주요 결과

  • 제안된 방법은 CIFAR100과 F-MNIST에서 기존의 복원 공격을 고도의 정밀도로 성공적으로 견뎌내며, 복잡한 공격 시나리오에서도 효과를 발휘한다.
  • 최적의 정책은 기준선 대비 프라이버시 스코어를 최대 70%까지 감소시켜 기울기 기반 복원 공격의 난이도를 크게 높인다.
  • 검색 과정은 2.5 GPU 시간 이내에 완료되어, 거대한 검색 공간에도 불구하고 높은 효율성을 입증한다.
  • 선택된 변환(예: 수평 이동, 밝기 조절, 대비 조절)은 저수준 이미지 특징(예: 질감, 색상)을 왜곡하면서도 의미론적 내용은 유지하므로, 분류 정확도에 손상 없이 프라이버시를 보호한다.
  • 발견된 정책는 강력한 이식성을 보이며, CIFAR100에서 최적화된 정책가 F-MNIST에서도 최소한의 재훈련으로 뛰어난 성능을 발휘한다.
  • 이 방법은 훈련 효율성과 모델 성능에 거의 영향을 주지 않으며, ResNet20에서 테스트 정확도가 1% 미만으로 감소한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.