Skip to main content
QUICK REVIEW

[논문 리뷰] R-GAP: Recursive Gradient Attack on Privacy

Junyi Zhu, Matthew B. Blaschko|arXiv (Cornell University)|2020. 10. 15.
Privacy-Preserving Technologies in Data참고 문헌 22인용 수 4
한 줄 요약

이 논문은 깊이 신경망에서 모델 기울기로부터 훈련 데이터를 복원하는 폐쇄형 재귀 기울기 공격인 R-GAP을 소개한다. 이는 최적화 기반 방법보다 빠르고 안정적이며, 유사하거나 더 높은 복원 품질을 달성한다. 이는 완전 연결망과 컨볼루션망 모두에서 기울기 기반 데이터 복원에 대한 최초의 분석적 프레임워크를 제공하며, 공격 가능성을 예측하고 정확도 손실 없이 안전한 아키텍처 설계를 안내하는 새로운 질량 분석을 제공한다.

ABSTRACT

Federated learning frameworks have been regarded as a promising approach to break the dilemma between demands on privacy and the promise of learning from large collections of distributed data. Many such frameworks only ask collaborators to share their local update of a common model, i.e. gradients with respect to locally stored data, instead of exposing their raw data to other collaborators. However, recent optimization-based gradient attacks show that raw data can often be accurately recovered from gradients. It has been shown that minimizing the Euclidean distance between true gradients and those calculated from estimated data is often effective in fully recovering private data. However, there is a fundamental lack of theoretical understanding of how and when gradients can lead to unique recovery of original data. Our research fills this gap by providing a closed-form recursive procedure to recover data from gradients in deep neural networks. We name it Recursive Gradient Attack on Privacy (R-GAP). Experimental results demonstrate that R-GAP works as well as or even better than optimization-based approaches at a fraction of the computation under certain conditions. Additionally, we propose a Rank Analysis method, which can be used to estimate the risk of gradient attacks inherent in certain network architectures, regardless of whether an optimization-based or closed-form-recursive attack is used. Experimental results demonstrate the utility of the rank analysis towards improving the network's security. Source code is available for download from https://github.com/JunyiZhu-AI/R-GAP.

연구 동기 및 목표

  • 딥 러닝에서 기울기가 훈련 데이터를 유일하게 드러내는 시점과 방식에 대한 이론적 이해가 부족한 문제를 해결하기 위해.
  • 국소 최적해와 수렴 문제를 피하는 최적화 기반 기울기 공격의 더 빠르고 결정적인 대안을 개발하기 위해.
  • 완전 연결망과 컨볼루션망 모두에서 기울기로부터 입력 데이터를 복원하기 위한 폐쇄형 해법을 제공하기 위해.
  • 다양한 네트워크 아키텍처에서 기울기 기반 개인정보 유출 공격의 가능성을 예측할 수 있는 질량 분석 방법을 도입하기 위해.
  • 질량 분석에 기반한 아키텍처 수정이 정확도 손실 없이 모델 보안을 향상시킬 수 있음을 보여주기 위해.

제안 방법

  • R-GAP은 반복 최적화를 피하기 위해 폐쇄형 해법을 사용하는 깊이별로 재귀적인 알고리즘을 사용하여 계층별로 기울기를 역으로 복원한다.
  • 네트워크를 역순으로 역전파하여 기울기 정보를 통해 입력 데이터를 복원하는 분석적 표현을 유도한다.
  • 컨볼루션층과 완전 연결층을 모두 처리하며, 편향 항목이 없는 경우에도 적용 가능하여 이전의 분석적 공격보다 더 일반적이다.
  • 기울기 집합 행렬의 질량을 평가하여 아키텍처 제약 조건에 기반해 전체 복원 또는 노이즈가 포함된 복원이 가능한지 예측한다.
  • 예를 들어 ResNet의 잔차 블록을 제거하는 등의 구조적 변경을 통해 공격에 대한 저항력을 높일 수 있는 핵심 계층(예: ResNet-18의 세 번째 잔차 블록)을 식별한다.
  • MSE와 시각적 정밀도를 지표로 하여 DLG와의 복원 품질 및 계산 비용을 비교함으로써 검증한다.

실험 결과

연구 질문

  • RQ1딥 뉴럴 네트워크에서 기울기가 깊이 신경망의 원래 훈련 데이터를 어떻게 또는 어떤 조건에서 고유하게 복원할 수 있는가?
  • RQ2신경망의 재귀적 구조가 기울기로부터 입력을 폐쇄형으로 복원하는 데 어떻게 기여하는가?
  • RQ3어떤 아키텍처적 특성이 특정 네트워크를 기울기 기반 데이터 복원 공격에 더 취약하게 만들 수 있는가?
  • RQ4질량 기반 분석을 통해 다양한 네트워크 아키텍처에서 기울기 공격의 가능성을 예측할 수 있는가?
  • RQ5정확도 손실 없이 아키텍처 수정을 통해 기울기 공격에 대한 저항력을 향상시킬 수 있는가?

주요 결과

  • R-GAP는 DLG와 유사하거나 더 높은 복원 품질을 달성하면서도 계산 시간을 90% 감소시키고 결정적 수렴을 보였다.
  • LeNet에서 R-GAP는 MSE 1.1×10⁻⁴를 기록했으며, DLG의 3.7×10⁻⁸보다 훨씬 낮아 더 높은 복원 정밀도를 나타낸다.
  • LeNet*에서 R-GAP는 MSE를 1.5×10⁻¹⁰까지 낮추었고, DLG의 MSE는 5.2×10⁻²로 증가하여 R-GAP의 안정성과 우수성을 입증한다.
  • 질량 분석은 ResNet-18에서 공격 성공에 핵심적인 세 번째 잔차 블록을 성공적으로 식별했으며, 이 블록의 스킵 연결을 제거함으로써 복원 오차가 거의 3배 증가함을 확인했다.
  • 질량 분석에 기반한 아키텍처 수정은 정확도 손실 없이 방어 성능을 향상시키며, CIFAR-10에서 원본 모델과 동일하거나 略적으로 뛰어난 성능을 기록했다.
  • 분석은 DLG가 초기화에 민감한 이유를 설명하며, R-GAP의 결과와 일치하는 바, 같은 클래스의 이미지를 최적의 초기화로 식별한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.