Skip to main content
QUICK REVIEW

[논문 리뷰] Revealing and Protecting Labels in Distributed Training

Trung Dang, Om Thakkar|OpenBU (Boston University)|2021. 10. 31.
Adversarial Robustness in Machine Learning참고 문헌 34인용 수 9
한 줄 요약

이 논문은 소프트맥스와 교차 엔트로피 손실을 사용하는 다양한 딥러닝 아키텍처에 적용 가능한, 분산 학습에서 모델 가중치 업데이트로부터 전체 학습 레이블을 추출하는 방법인 기울기에서 레이블 드러내기(RLG)를 제안한다. RLG는 음성 인식 작업에서 높은 정확도의 전사본 재구성 가능성을 입증하며, 기존 재구성 방법의 성공률을 향상시키고, 기울기 양자화 및 희소화 기법이 공격에 효과적으로 대응함을 보여준다.

ABSTRACT

Distributed learning paradigms such as federated learning often involve transmission of model updates, or gradients, over a network, thereby avoiding transmission of private data. However, it is possible for sensitive information about the training data to be revealed from such gradients. Prior works have demonstrated that labels can be revealed analytically from the last layer of certain models (e.g., ResNet), or they can be reconstructed jointly with model inputs by using Gradients Matching [Zhu et al'19] with additional knowledge about the current state of the model. In this work, we propose a method to discover the set of labels of training samples from only the gradient of the last layer and the id to label mapping. Our method is applicable to a wide variety of model architectures across multiple domains. We demonstrate the effectiveness of our method for model training in two domains - image classification, and automatic speech recognition. Furthermore, we show that existing reconstruction techniques improve their efficacy when used in conjunction with our method. Conversely, we demonstrate that gradient quantization and sparsification can significantly reduce the success of the attack.

연구 동기 및 목표

  • 분산 학습에서 모델 기울기로부터 레이블 泄露(누출)가 초래하는 프라이버시 위험, 특히 전사본과 같은 레이블이 매우 민감한 순차 모델링 환경에서의 위험을 해결하기 위해.
  • 기울기가 미니배치 또는 다수의 학습 스텝을 거쳐 계산된 경우에도, 가중치 업데이트에 사용된 전체 레이블 세트를 드러내는 방법을 개발하기 위해.
  • 이중 이미지 분류(ResNet, EfficientNet)와 음성 인식(주의 기반 인코더-디코더 모델) 환경에서 RLG의 효과를 평가하기 위해.
  • Sign-SGD 및 GradDrop와 같은 기울기 압축 기법이 레이블 재구성 공격에 어떻게 대응할 수 있는지 조사하기 위해.
  • 기존 재구성 방법(예: 기울기 매칭)과 RLG를 조합할 경우, 특히 자원이 제한된 환경나 고어휘 도메인에서 성능 향상이 얼마나 크게 이루어지는지 입증하기 위해.

제안 방법

  • 소프트맥스와 교차 엔트로피 손실을 사용하는 모델에 적용 가능한, 마지막 레이어 기울기와 레이블-ID 매핑을 기반으로 전체 학습 레이블을 추론하는 기술인 기울기에서 레이블 드러내기(RLG)를 제안한다.
  • 순차 모델에서 레이블의 검색 공간을 줄이기 위해 단어의 집합(BoW) 제약 조건을 사용하여 최적화를 레이블 빈도에 국한시킨다.
  • 레이블 복구 문제를 문맥 벡터(A)와 의사 레이블 분포(P′)에 대한 최적화 문제로 재구성하며, 재구성된 기울기와 목표 기울기 간의 L2 거리 최소화를 목표로 한다.
  • 정규화된 목적 함수를 사용한다: min ||∂L_Bow/∂W_decoder - ∇W_decoder*|| + λℛ(P′), 여기서 ℛ(P′)는 학습 안정화를 위한 정규화 항이다.
  • 단일 스텝 미니배치 업데이트와 단일 샘플에서의 K-스텝 업데이트에 모두 이 방법을 적용하여 다양한 학습 환경에서의 광범위한 적용 가능성을 입증한다.
  • 기울기 매칭(GM)과 RLG를 조합하여 음성 인식에서 전사본을 완전히 재구성하며, 언어 모델의 도움 없이도 BoW를 활용해 순서 정보 없이도 시퀀스 재구성에 유도한다.

실험 결과

연구 질문

  • RQ1기울기 업데이트가 여러 샘플이나 스텝을 통해 집계된 경우에도, 분산 학습에서 단일 기울기 업데이트로부터 전체 학습 레이블를 신뢰성 있게 복구할 수 있는가?
  • RQ2기울기 기반 최적화가 가능한 모든 가능한 레이블 시퀀스를 동시에 고려할 수 없는 고어휘 도메인, 예를 들어 음성 인식에서 RLG의 레이블 복구 성능는 얼마나 효과적인가?
  • RQ3Sign-SGD 및 GradDrop와 같은 기울기 양자화 및 희소화 기법이 레이블 재구성 공격에 얼마나 효과적으로 대응할 수 있는가?
  • RQ4레이블 세트의 지식이 순차 모델링에서 기존 재구성 방법(예: 기울기 매칭)의 성능 향상에 얼마나 기여하는가?
  • RQ5RLG와 GM의 조합이 언어 모델의 도움 없이도 음성 인식에서 전체적인 정확한 전사본 재구성 가능성을 제공하는가?

주요 결과

  • RLG는 이미지 분류(ResNet 및 EfficientNet)와 음성 인식 작업 모두에서 기울기로부터 전체 학습 레이블를 성공적으로 복구한다.
  • 음성 인식에서 RLG와 기울기 매칭(GM)을 조합하면 다섯 번의 실행 후 정확한 일치(EM) 점수가 97.5%에 도달하지만, BoW 없이 GM만 사용할 경우 EM 점수는 1.8%에 그친다.
  • 전사본 재구성의 단어 오류율(WER)은 BoW와 다수의 실행을 통해 1.0 이상(근사 무작위 수준)에서 0.010으로 감소하여 거의 완벽한 재구성을 의미한다.
  • 기울기 양자화(Sign-SGD)와 희소화(GradDrop)는 RLG의 성공률를 크게 감소시켜, 통신 효율성과 프라이버시 보호의 이중적 역할을 수행함을 입증한다.
  • 모델 체크포인트가 초기 학습 단계일 때도 이 방법은 효과적이며, 10,000번의 학습 스텝에서 40%의 정확한 전사본 재구성 성능를 달성한다.
  • 단어의 집합(BoW) 제약 조건을 사용함으로써 최적화 공간이 130,000에서 20,000개의 변수로 감소하여 고어휘 환경에서도 재구성이 가능해졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.