Skip to main content
QUICK REVIEW

[論文レビュー] Preserving Privacy and Security in Federated Learning

Truc Nguyen, My T. Thai|arXiv (Cornell University)|Feb 7, 2022
Privacy-Preserving Technologies in Data参考文献 37被引用数 5
ひとこと要約

本論文は、同型暗号に基づくセキュアアグリゲーションによるユーザーモデル更新のプライバシー保護と、ゼロ知識証明(ZKP)を用いたバックドア汚染攻撃の検出を同時に実現する統合フレームワークを提案する。攻撃検出を、モデル詳細を漏らさずに防御メカニズムの正しく実行されていることを証明するユーザに移管することで、サーバーはプライバシーを損なわずに整合性を検証可能となり、統一された脅威モデルのもとでセキュリティとプライバシーの両方を達成する。

ABSTRACT

Federated learning is known to be vulnerable to both security and privacy issues. Existing research has focused either on preventing poisoning attacks from users or on concealing the local model updates from the server, but not both. However, integrating these two lines of research remains a crucial challenge since they often conflict with one another with respect to the threat model. In this work, we develop a principle framework that offers both privacy guarantees for users and detection against poisoning attacks from them. With a new threat model that includes both an honest-but-curious server and malicious users, we first propose a secure aggregation protocol using homomorphic encryption for the server to combine local model updates in a private manner. Then, a zero-knowledge proof protocol is leveraged to shift the task of detecting attacks in the local models from the server to the users. The key observation here is that the server no longer needs access to the local models for attack detection. Therefore, our framework enables the central server to identify poisoned model updates without violating the privacy guarantees of secure aggregation.

研究の動機と目的

  • フェデレーテッドラーニングにおける重要なギャップ、すなわちプライバシー保護型セキュアアグリゲーションと汚染攻撃検出が互いに排他的であるという点を是正すること。
  • 誠実だが好奇心の強いサーバーと悪意あるユーザを含む脅威モデルを設計し、現実世界の攻撃的状況を反映すること。
  • サーバーが個々のモデルパラメータにアクセスせずに汚染されたモデル更新を検出可能とすることにより、プライバシー保証を維持すること。
  • ユーザがローカル防御メカニズムが正しく実行されたことを暗号的に証明できるZKPベースのプロトコルを開発すること。
  • セキュアアグリゲーションとZKPプロトコルを統合し、モデル性能とラーニングの継続性を維持する、実用的なフレームワークを構築すること。

提案手法

  • 個々の貢献を明らかにせずにローカルモデル更新の合計を計算できる、同型暗号を用いたセキュアアグリゲーションプロトコルを提案する。
  • ユーザが自身のモデル更新に対してローカル防御メカニズムが正しく実行されたことを証明できるゼロ知識証明(ZKP)プロトコルを導入する。
  • ZKPが妥当性(正しく実行しない限り偽造が困難)かつゼロ知識性(モデルに関する情報は漏洩しない)であるように設計する。
  • ZKP構成において繰り返しを用いることで、妥当性誤り確率を (2/3)^λ まで低下させ、検証の信頼性を高める。
  • 具体的なユースケースとして、冗長なニューロンをプルーニングする防御メカニズム(Liuら [25])をZKPプロトコルに適用する。
  • セキュアアグリゲーションとZKPプロトコルを統合し、サーバーが個々のモデルデータを学習せずに汚染された更新を検出可能とする。

実験結果

リサーチクエスチョン

  • RQ1フェデレーテッドラーニングにおいて、プライバシーを損なわず、セキュアアグリゲーションと汚染攻撃検出を同時に達成できるか?
  • RQ2サーバーが生のモデルパラメータにアクセスせずに、悪意あるモデル更新をどのように検出できるか?
  • RQ3ユーザは、ローカルモデルに関する情報を漏らさずに、防御メカニズムが正しく実行されたことを暗号的に証明できるか?
  • RQ4実際のフェデレーテッドラーニング環境における通信および計算コストに、提案プロトコルが与える影響は何か?
  • RQ5一部のユーザが悪意を持って行動しても、フレームワークがラーニングの継続性とプライバシーを維持できるか?

主な発見

  • 提案されたフレームワークは、セキュアアグリゲーションとZKPベースの攻撃検出を効果的に統合し、サーバーが個々のモデルパラメータを学習せずに汚染されたモデル更新を特定可能にした。
  • ZKPプロトコルにより、防御メカニズムを正しく実行したユーザにのみ有効な証明が生成可能であり、なりすましや偽造を防止できる。
  • サーバーがZKPを使用しても、個々のモデル更新に関するいかなる情報も推測できないため、強固なプライバシー保証を維持している。
  • セキュアアグリゲーションプロトコルは悪意あるユーザに対しても耐性があり、非応答または攻撃的参加者があっても、プライバシーとラーニングの継続性を保証する。
  • 性能評価により、通信および計算コストが測定可能であり、実世界への展開に実用的であることが示された。
  • 同型暗号とZKPの統合により、フェデレーテッドラーニングにおけるプライバシーとセキュリティを両立する統一された脅威モデルが実現可能となった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。