Skip to main content
QUICK REVIEW

[論文レビュー] Provably Secure Federated Learning against Malicious Clients

Xiaoyu Cao, Jinyuan Jia|arXiv (Cornell University)|Feb 3, 2021
Privacy-Preserving Technologies in Data被引用数 7
ひとこと要約

本論文は、フェデレーテッドラーニングにおける悪意あるクライアントに対する証明可能で安全な防御として、アンサンブルフェデレーテッドラーニングを提案する。複数のグローバルモデルをランダムに選択されたクライアントサブセット上で訓練し、推論時に多数決を用いることで、悪意あるクライアントが最大限の数に達するまでは予測ラベルが影響を受けないことを保証する。MNISTでは1,000人のクライアントのうち20人が改ざんされた状況でも88%の認証精度を達成する。

ABSTRACT

Federated learning enables clients to collaboratively learn a shared global model without sharing their local training data with a cloud server. However, malicious clients can corrupt the global model to predict incorrect labels for testing examples. Existing defenses against malicious clients leverage Byzantine-robust federated learning methods. However, these methods cannot provably guarantee that the predicted label for a testing example is not affected by malicious clients. We bridge this gap via ensemble federated learning. In particular, given any base federated learning algorithm, we use the algorithm to learn multiple global models, each of which is learnt using a randomly selected subset of clients. When predicting the label of a testing example, we take majority vote among the global models. We show that our ensemble federated learning with any base federated learning algorithm is provably secure against malicious clients. Specifically, the label predicted by our ensemble global model for a testing example is provably not affected by a bounded number of malicious clients. Moreover, we show that our derived bound is tight. We evaluate our method on MNIST and Human Activity Recognition datasets. For instance, our method can achieve a certified accuracy of 88% on MNIST when 20 out of 1,000 clients are malicious.

研究の動機と目的

  • 悪意あるクライアントが改ざんされた更新によってグローバルモデルを損なう可能性があるフェデレーテッドラーニングの脆弱性に対処すること。
  • 一部のクライアントが悪意を持っている場合でも、テスト例のラベル正しさを証明可能に保証する防御を構築すること。
  • 追加の仮定なしに超えることができない、理論的に根拠のあるタイトな認証セキュリティレベルを提供すること。
  • 大規模なフェデレーテッドラーニング環境において、認証セキュリティレベルを推定するスケーラブルなアルゴリズムを設計すること。

提案手法

  • 本手法は、n人のクライアント全体からランダムにk人のクライアントを選び、それぞれ別々のグローバルモデルをベースとなるフェデレーテッドラーニングアルゴリズムで訓練する。
  • 各テスト例に対しては、すべてのグローバルモデルの予測結果を多数決し、得票数が最も多いラベルを選択する。
  • 認証セキュリティレベルは、多数決のラベルが変化しないまま許容できる悪意あるクライアントの最大数として定義される。
  • サブセットの数が多すぎて正確な計算が不可能な場合、最大および2番目に大きなラベル確率を推定するためにモンテカルロアルゴリズムが用いられる。
  • 理論的分析により、導出された認証セキュリティレベルがタイトであることが証明され、これは、ベースアルゴリズムに対するより強い仮定なしには、より大きな境界が達成できないことを意味する。
  • 本手法は、非独立同分布(non-IID)データの度合いや悪意あるクライアントの割合を変化させた状況下で、MNISTおよびHuman Activity Recognitionデータセットに対して評価されている。

実験結果

リサーチクエスチョン

  • RQ1フェデレーテッドラーニングシステムは、悪意あるクライアントが一定数まで存在する場合、テスト例の予測ラベルが影響を受けないことを証明可能に保証できるか?
  • RQ2同じ仮定のもとで、他のいかなる手法よりも高い境界を達成できない、タイトな認証セキュリティレベルを導出可能か?
  • RQ3データの非IID度合いや悪意あるクライアントの割合が異なる条件下で、アンサンブル手法の性能はどのように変化するか?
  • RQ4すべての可能なグローバルモデルを訓練しなくても、認証セキュリティレベルを効率的に推定できるアルゴリズムは可能か?

主な発見

  • アンサンブルフェデレーテッドラーニング手法は、1,000人のクライアントのうち20人が悪意ある場合、MNISTで88%の認証精度を達成し、高い耐性を示す。
  • 非IIDデータ分布が強い状況(q = 0.9)下でも、悪意あるクライアントが10人までの場合、認証精度は83%を維持し、データの不均一性に対して強い耐性を示す。
  • グローバルモデルの数が閾値を超えると、認証精度は飽和し、それ以上のアンサンブル数には限界効果が現れる。
  • 導出された認証セキュリティレベルは証明的にタイトであり、これは、ベースとなるフェデレーテッドラーニングアルゴリズムに追加の仮定を設けない限り、他の手法がより高い境界を達成できないことを意味する。
  • モンテカルロ推定アルゴリズムにより、大規模なクライアントプールにおいても認証セキュリティレベルの計算がスケーラブルに可能となり、実用的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。