[论文解读] SAPAG: A Self-Adaptive Privacy Attack From Gradients
SAPAG 是一种自适应隐私攻击方法,通过使用自适应高斯核来度量梯度差异,实现对分布式学习中训练数据的高保真重建,适用于多种深度神经网络(DNN)架构、权重初始化方式和训练阶段,其在准确率和收敛速度方面均优于先前方法(如 DLG)。
Distributed learning such as federated learning or collaborative learning enables model training on decentralized data from users and only collects local gradients, where data is processed close to its sources for data privacy. The nature of not centralizing the training data addresses the privacy issue of privacy-sensitive data. Recent studies show that a third party can reconstruct the true training data in the distributed machine learning system through the publicly-shared gradients. However, existing reconstruction attack frameworks lack generalizability on different Deep Neural Network (DNN) architectures and different weight distribution initialization, and can only succeed in the early training phase. To address these limitations, in this paper, we propose a more general privacy attack from gradient, SAPAG, which uses a Gaussian kernel based of gradient difference as a distance measure. Our experiments demonstrate that SAPAG can construct the training data on different DNNs with different weight initializations and on DNNs in any training phases.
研究动机与目标
- 解决现有基于梯度的重建攻击方法在不同 DNN 架构和权重初始化方式下缺乏泛化能力的局限性。
- 突破先前方法仅在训练早期阶段有效的限制,实现在模型训练任意阶段的重建能力。
- 开发一种鲁棒且自适应的框架,能够动态适应目标模型的独特梯度分布,以提升重建保真度。
- 在计算机视觉和自然语言处理任务中(包括基于 Transformer 的模型)验证该攻击的有效性。
提出的方法
- 提出一种基于高斯核的自适应梯度距离度量方法,其缩放因子从目标模型的梯度分布中动态学习得到。
- 采用一种优化过程,通过迭代更新虚拟输入,使虚拟输入与真实训练数据之间的梯度差异最小化,其中自适应高斯核作为损失度量。
- 在重建过程中使用 AdamW 优化器以实现稳定且快速的收敛,超参数根据模型架构进行调优。
- 将该方法应用于单张图像和批量训练数据的重建,验证其可扩展性和效率。
- 对于自然语言处理任务,通过将重建的嵌入向量与嵌入权重矩阵的 Moore–Penrose 广义逆相乘,恢复原始文本。
- 将攻击框架适配至多种架构(包括 ResNet、LeNet-5 和基于 Transformer 的模型),无论权重初始化方式或训练阶段如何,均能有效运行。
实验结果
研究问题
- RQ1基于梯度的重建攻击是否能泛化到不同 DNN 架构(如 ResNet 和 Transformer)?
- RQ2该攻击在不同权重初始化策略和训练阶段下是否仍保持有效性?
- RQ3与非自适应方法(如 DLG)相比,自适应高斯核在提升重建准确率和收敛速度方面有何优势?
- RQ4该攻击能否在不增加计算成本的前提下高效重建批量训练数据?
- RQ5该攻击在自然语言处理模型中对词粒度文本的重建能力如何?与现有方法相比,其语义连贯性如何?
主要发现
- SAPAG 在不同权重初始化方式下,成功实现了对 ResNet-18 和 LeNet-5 的训练数据重建,即使在训练后期阶段也能实现高保真图像重建。
- 该攻击在训练集和验证集图像上均保持高重建准确率,表明梯度信息在整个训练过程中仍具有高度信息量。
- SAPAG 的收敛速度更快,且重建准确率高于 DLG,尤其在深层网络(如 ResNet-18)中表现更优。
- 对于批量训练数据(批量大小为 8),SAPAG 以与单张图像重建相当的质量重建全部 8 张图像,使用 AdamW 优化器在 20,000 次迭代内完成收敛。
- 在基于 Transformer 的语言模型上,SAPAG 恢复了原始文本中的大部分关键词,生成的句子具有良好的连贯性和语义意义,其在关键词恢复和语义保真度方面优于 DLG。
- L-BFGS 优化器在深层网络(如 ResNet-18)上表现不稳定,而 AdamW 在所有评估模型中均展现出一致且优越的性能。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。