[논문 리뷰] Similarity-based Label Inference Attack against Training and Inference of Split Learning
이 논문은 실용적인 스플릿 러닝 환경에서 기울기와 압축된 데이터를 활용하여 기밀 레이블을 정확하게 복원할 수 있는 피아식 클러스터링 레이블 유추 공격을 제안한다. 이 공격은 코사인 유사도와 유클리드 유사도 측정을 사용하여 거의 100%의 정확도로 레이블을 클러스터링하며, 다양한 설정과 차별적 프라이버시 및 기울기 압축과 같은 방어 조치에도 강인하다.
Split learning is a promising paradigm for privacy-preserving distributed learning. The learning model can be cut into multiple portions to be collaboratively trained at the participants by exchanging only the intermediate results at the cut layer. Understanding the security performance of split learning is critical for many privacy-sensitive applications. This paper shows that the exchanged intermediate results, including the smashed data (i.e., extracted features from the raw data) and gradients during training and inference of split learning, can already reveal the private labels. We mathematically analyze the potential label leakages and propose the cosine and Euclidean similarity measurements for gradients and smashed data, respectively. Then, the two similarity measurements are shown to be unified in Euclidean space. Based on the similarity metric, we design three label inference attacks to efficiently recover the private labels during both the training and inference phases. Experimental results validate that the proposed approaches can achieve close to 100% accuracy of label attacks. The proposed attack can still achieve accurate predictions against various state-of-the-art defense mechanisms, including DP-SGD, label differential privacy, gradient compression, and Marvell.
연구 동기 및 목표
- 스플릿 러닝에서 레이블 보호 조치가 실질적인 환경에서 기밀 레이블 泄露를 진정으로 방지하는지 조사하기 위해.
- 다양한 컷 레이어 위치, 학습 초모수, 방어 메커니즘에서도 작동하는 확장성 있고 강인한 레이블 유추 공격을 개발하기 위해.
- 다중 클래스 스플릿 러닝에서 기울기와 압축된 데이터로부터 발생하는 레이블 泄露를 수학적으로 분석하기 위해.
- 일반적인 방어 조치인 차별적 프라이버시와 기울기 압축이 레이블 유추 공격에 얼마나 효과적인지 평가하기 위해.
제안 방법
- 스플릿 러닝 학습 및 추론 중 교환되는 기울기와 압축된 데이터를 활용한 피아식 클러스터링 레이블 유추 공격을 제안한다.
- 기울기 및 특징 표현 기반의 데이터 포인트를 클러스터링하기 위해 코사인 및 유클리드 유사도 측정을 도입한다.
- 기울기에서 발생하는 네 가지 유형의 레이블 泄露(클라이언트 측, 서버 측, 두 가지 중간 형태)와 압축된 데이터에서의 레이블 泄露를 분석한다.
- 피해자 모델의 아키텍처가 필요 없이 기울기와 특징을 레이블 예측으로 매핑하는 클러스터링 기반의 유추 프레임워크를 구현한다.
- 다양한 컷 레이어 위치와 학습 설정에서 CIFAR-10, CIFAR-100, Fashion-MNIST, Dogs vs. Cats 등 여러 데이터셋에 대해 공격을 검증한다.
- 다양한 프루닝 비율로 조정 가능한 DP-SGD를 활용한 차별적 프라이버시(ε 조절 가능) 및 기울기 압축에 대한 공격의 강인성 평가
실험 결과
연구 질문
- RQ1레이블 공유가 제한된 상황에서도 스플릿 러닝에서 기울기와 압축된 데이터로부터 기밀 레이블을 정확하게 복원할 수 있는가?
- RQ2실질적인 스플릿 러닝 환경에서 컷 레이어 위치, 학습 에포크 수, 배치 크기의 변화에 따라 제안된 공격의 성능은 어떠한가?
- RQ3일반적인 방어 조치인 차별적 프라이버시와 기울기 압축이 레이블 유추 공격에 얼마나 효과적으로 작용하는가?
- RQ4레이블 유추에서 기울기보다 특징에서의 유추가 더 뚜렷한가, 그리고 그 이유는 무엇인가?
주요 결과
- 제안된 클러스터링 공격은 다양한 컷 레이어 위치와 학습 초모수 설정에서 CIFAR-10, CIFAR-100, Fashion-MNIST, Dogs vs. Cats 데이터셋에서 거의 100%의 레이블 유추 정확도를 달성한다.
- 기울기 압축 조건에서도 공격의 강인성이 유지되며, 압축 비율이 0.9에 이르는 상황에서도 높은 정확도를 유지한다.
- 차별적 프라이버시는 레이블 보호에 실패하며, 소음 수준이 높은 저ε 값(예: ε < 1)에서도 공격의 정확도가 높게 유지된다.
- 공격의 정확도가 표준 모델 추론보다 높아, 손실 함수를 통해 진짜 레이블에 의존하는 기울기가 특징보다 더 많은 레이블 관련 정보를 담고 있음을 시사한다.
- 기울기에서의 레이블 유추가 압축된 데이터에서의 유추보다 더 효과적이다. 기울기는 역전파 과정을 통해 진짜 레이블과 더 강한 상관관계를 가지기 때문이다.
- 공격는 서버 측 및 클라이언트 측 위협 모델 모두에서 확장 가능하고 효과적이며, 실질적인 스플릿 러닝 구현 환경에서의 실현 가능성을 입증한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.