[논문 리뷰] Untargeted Attack against Federated Recommendation Systems via Poisonous Item Embeddings and the Defense
이 논문은 연합 추천(FedRec) 시스템에 대한 새로운 무표적 공격인 ClusterAttack를 제안하며, 아이템 임베딩을 조밀한 군집으로 모으는 방식으로 모델 성능을 떨어뜨린다. 또한, 대비 학습을 활용해 악성 기울기를 탐지하고 걸러내는 균일도 기반 방어 기법인 UNION을 제안한다. 실험 결과, ClusterAttack는 효과적으로 FedRec 시스템을 약화시키며 탐지 회피가 가능하며, UNION은 이러한 공격에 대한 강건성을 크게 향상시킨다.
Federated recommendation (FedRec) can train personalized recommenders without collecting user data, but the decentralized nature makes it susceptible to poisoning attacks. Most previous studies focus on the targeted attack to promote certain items, while the untargeted attack that aims to degrade the overall performance of the FedRec system remains less explored. In fact, untargeted attacks can disrupt the user experience and bring severe financial loss to the service provider. However, existing untargeted attack methods are either inapplicable or ineffective against FedRec systems. In this paper, we delve into the untargeted attack and its defense for FedRec systems. (i) We propose ClusterAttack, a novel untargeted attack method. It uploads poisonous gradients that converge the item embeddings into several dense clusters, which make the recommender generate similar scores for these items in the same cluster and perturb the ranking order. (ii) We propose a uniformity-based defense mechanism (UNION) to protect FedRec systems from such attacks. We design a contrastive learning task that regularizes the item embeddings toward a uniform distribution. Then the server filters out these malicious gradients by estimating the uniformity of updated item embeddings. Experiments on two public datasets show that ClusterAttack can effectively degrade the performance of FedRec systems while circumventing many defense methods, and UNION can improve the resistance of the system against various untargeted attacks, including our ClusterAttack.
연구 동기 및 목표
- 무표적 공격이 연합 추천 시스템의 전반적 성능을 떨어뜨리고 사용자 경험을 해칠 수 있는 이면의 위협이 아직 충분히 탐색되지 않은 문제를 해결하기 위해.
- 비독립 동일분포(non-IID) 데이터와 모델의 강건성 문제에 직면하여, 최소한의 악성 클라이언트와 제한된 데이터 액세스로도 효과적인 무표적 공격을 설계하기 위해.
- 공격 패tern에 대한 사전 지식에 의존하지 않고도 악성 기울기를 탐지하고 걸러낼 수 있는 방어 기법을 설계하기 위해.
- 기존의 Byzantine-강건한 연합 학습 방법과의 호환성을 확보하여 실세계 적용에 적합한 방어 기법을 확보하기 위해.
제안 방법
- ClusterAttack는 악성 기울기를 계산하여 군집 내 분산을 최소화함으로써 아이템 임베딩을 조밀한 군집으로 그룹화하는 적응형 군집화 메커니즘을 사용한다.
- 정상 기울기에서 추정한 범위를 기반으로 업로드된 기울기를 클리핑하여 탐지 가능성과 정상 학습 행동을 모방함으로써 가시성을 낮춘다.
- UNION은 모든 클라이언트에서 대비 학습 작업을 도입하여 임베딩 공간에서 아이템 임베딩이 균일 분포로 정규화되도록 한다.
- 서버는 업데이트된 아이템 임베딩의 균일도를 추정하고, 균일도에서 크게 벗어나는 기울기를 걸러내어 악성 업데이트를 식별한다.
- 이 방어 기법은 기존의 Byzantine-강건한 집계 방법과 호환되어 전체 시스템의 저항력을 강화한다.
- 이 방법은 균일도 분포 분석을 위해 커널 밀도 추정(KDE)을 활용한다.
실험 결과
연구 질문
- RQ1작은 비율의 악성 클라이언트만으로도 무표적 공격이 연합 추천 시스템의 전반적 성능을 효과적으로 떨어뜨릴 수 있는가?
- RQ2어떻게 무표적 공격를 설계하여 아이템 임베딩 군집화를 통해 모델 행동을 왜곡하면서도 탐지되지 않도록 할 수 있는가?
- RQ3공격 패턴에 대한 사전 지식이 없이도 균일도 기반 방어 기법이 악성 기울기를 탐지하고 걸러낼 수 있는가?
- RQ4제안된 방어 기법은 다양한 무표적 공격, 특히 제안된 ClusterAttack에 대해 시스템 강건성을 어느 정도 향상시키는가?
주요 결과
- ClusterAttack는 ML-1M 및 Gowalla 데이터셋에서 뚜렷한 성능 저하를 이끌어내었으며, 최적의 공격 조건에서 AUC는 최대 12.3% 감소하고 NDCG는 최대 15.7% 감소하였다.
- 적응형 군집화 메커니즘이 공격 효과를 높이고 초기 군집 수에 대한 민감도를 감소시켜 고정 K 방식보다 뛰어난 성능을 보였다.
- 대비 학습 작업이 없을 경우, 정상 클라이언트와 악성 클라이언트의 임베딩 균일도가 상당히 겹쳐져 탐지가 어려웠다.
- 대비 학습 작업이 적용된 후, 균일도 분포가 뚜렷한 두 개의 클러스터로 분리되어 서버가 악성 기울기를 정확히 걸러낼 수 있었다.
- UNION은 ClusterAttack를 포함한 여러 무표적 공격에 대해 FedRec 시스템의 강건성을 향상시켜 기울기 기반 공격에 대한 저항력을 강화하였다.
- 공격 비율이 높아도 모델 정확도와 일반화 성능를 유지하여 실용적 타당성을 입증하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.