Skip to main content
QUICK REVIEW

[論文レビュー] Efficient passive membership inference attack in federated learning

Oualid Zari, Chuan Xu|arXiv (Cornell University)|Oct 31, 2021
Privacy-Preserving Technologies in Data被引用数 15
ひとこと要約

本論文は、先行研究と比較してメモリ使用量を3桁、計算量を5桁削減しながら、CIFAR100で最大4.4ポイントの高い精度を達成する、非常に効率的なフェデレーテッドラーニングにおける受動的メンバー推定攻撃を提案する。攻撃は時間的モデル更新と軽量なアーキテクチャを活用し、ラベルが補助データセットに存在しない場合でも、最小限のリソースでメンバー推定を実現する。

ABSTRACT

In cross-device federated learning (FL) setting, clients such as mobiles cooperate with the server to train a global machine learning model, while maintaining their data locally. However, recent work shows that client's private information can still be disclosed to an adversary who just eavesdrops the messages exchanged between the client and the server. For example, the adversary can infer whether the client owns a specific data instance, which is called a passive membership inference attack. In this paper, we propose a new passive inference attack that requires much less computation power and memory than existing methods. Our empirical results show that our attack achieves a higher accuracy on CIFAR100 dataset (more than $4$ percentage points) with three orders of magnitude less memory space and five orders of magnitude less calculations.

研究の動機と目的

  • フェデレーテッドラーニングにおけるクライアントデータの機微性を脅かす受動的メンバー推定攻撃の脆弱性に対処すること。
  • 既存のメンバー推定攻撃の計算およびメモリのオーバーヘッドを低減することで、実用性とスケーラビリティを向上させること。
  • 補助データセットにラベルが欠落している、あるいは不完全な記録を含む状況でも、効果的なメンバー推定を可能にすること。
  • 観測された学習ラウンドの数に応じて拡張可能であり、メモリや計算の制限に達しない攻撃を設計すること。

提案手法

  • 攻撃は、フェデレーテッドトレーニングの複数の時刻ステップでモデル重みを収集し、ターゲットクライアントのモデル状態の時間的シーケンスを形成する。
  • 攻撃モデルは、異なる学習エポックにおけるモデル出力(例:ログイットや予測ベクトル)のシーケンスを入力とし、モデルの動的進化を捉える。
  • 攻撃モデルは、与えられたデータポイントがターゲットクライアントのトレーニングセットに属するかどうかを分類するように、小さな効率的なニューラルネットワークアーキテクチャで訓練される。
  • ラベルの欠如に強く:ラベルが利用できない場合、入力として予測ベクトルのエントロピーまたは最大値が使用され、入力次元数が保持される。
  • 完全な勾配やモデルパラメータを保存するのを避ける代わりに、各レイヤーの出力と損失値に焦点を当て、大幅にメモリ使用量を削減する。
  • ブラックボックスアクセスと互換性がある:ターゲットモデルのさまざまな学習段階におけるモデル出力と損失値のみが必要である。

実験結果

リサーチクエスチョン

  • RQ1既存手法と比較して、著しく低いメモリと計算量で、かつ精度を維持または向上できる受動的メンバー推定攻撃を設計できるか?
  • RQ2補助データセットにラベルが欠落している、または不完全なデータを含む場合、攻撃の性能はどのようになるか?
  • RQ3従来の手法がメモリ制限に達するのを防ぎ、より多くの学習ラウンドにスケーリングできるか?
  • RQ4クライアントモデルの過学習が攻撃の性能を向上させるか?また、早期停止の条件下での性能比較はどうなるか?
  • RQ5モデル出力の時間的進化が、メンバーと非メンバーのデータポイントを区別するのにどのように寄与するか?

主な発見

  • 提案された攻撃は、AlexNetを用いたCIFAR100で89.5%のメンバー推定精度を達成し、ベースラインを4.4ポイント上回る。
  • 攻撃はわずか1.06 MBのメモリを使用し、ベースラインの1053 MBと比較して3桁の削減を達成した。
  • 攻撃は6.66Kの乗加算演算(MACs)を要し、ベースラインの1.44G MACsと比較して5桁の削減を達成した。
  • ラベルが利用できない場合、最後の10エポックのみを用いても75%以上の精度を維持でき、ラベル不足に強く対応している。
  • 30回の観測エポックで、31K MACsのわずかな計算量で62.3%の精度に達し、ベースラインと比較して20,000倍以上の計算量削減を実現しながら、同じメモリ使用量を維持した。
  • 学習を早期に停止した場合、攻撃はベースラインを最大11.3ポイント上回り、過学習が発生しない条件でも優れた性能を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。