Skip to main content
QUICK REVIEW

[论文解读] Auditing Privacy Defenses in Federated Learning via Generative Gradient Leakage

Zhuohang Li, Jiaxin Zhang|arXiv (Cornell University)|Mar 29, 2022
Privacy-Preserving Technologies in Data被引用 8
一句话总结

本文提出了一种名为生成梯度泄漏(Generative Gradient Leakage, GGL)的新攻击方法,通过利用公开数据集中的生成对抗网络(GAN)先验,从联邦学习中共享的退化梯度中重建出高保真度图像。通过结合无梯度优化与学习到的图像流形,GGL在面对Soteria和差分隐私等强防御机制时,仍能优于基于梯度的重建方法,即使在存在强防御的情况下也显示出显著的隐私泄露风险。

ABSTRACT

Federated Learning (FL) framework brings privacy benefits to distributed learning systems by allowing multiple clients to participate in a learning task under the coordination of a central server without exchanging their private data. However, recent studies have revealed that private information can still be leaked through shared gradient information. To further protect user's privacy, several defense mechanisms have been proposed to prevent privacy leakage via gradient information degradation methods, such as using additive noise or gradient compression before sharing it with the server. In this work, we validate that the private training data can still be leaked under certain defense settings with a new type of leakage, i.e., Generative Gradient Leakage (GGL). Unlike existing methods that only rely on gradient information to reconstruct data, our method leverages the latent space of generative adversarial networks (GAN) learned from public image datasets as a prior to compensate for the informational loss during gradient degradation. To address the nonlinearity caused by the gradient operator and the GAN model, we explore various gradient-free optimization methods (e.g., evolution strategies and Bayesian optimization) and empirically show their superiority in reconstructing high-quality images from gradients compared to gradient-based optimizers. We hope the proposed method can serve as a tool for empirically measuring the amount of privacy leakage to facilitate the design of more robust defense mechanisms.

研究动机与目标

  • 探究联邦学习中现有隐私防御机制是否足以防止从共享梯度中重建私有训练数据。
  • 解决现有基于梯度的重建攻击方法在噪声和梯度退化情况下的局限性,这些局限性源于图像先验较弱。
  • 开发一种鲁棒的重建方法,利用深度生成模型作为强先验,以在防御机制下提升图像质量和保真度。
  • 通过测量在现实退化条件下私有图像的重建效果,对当前防御机制的隐私泄露风险进行实证审计。
  • 为评估和改进联邦学习中隐私保护机制的有效性,提供一种实用工具。

提出的方法

  • 利用预训练的生成对抗网络(如BigGAN)对自然图像流形进行建模,作为图像重建的强先验。
  • 通过在GAN的潜在空间中进行优化,最小化生成图像与共享梯度之间的差异,实现私有图像的重建。
  • 采用无梯度优化技术——特别是进化策略和贝叶斯优化——以应对由梯度退化和防御变换引起的非凸、非线性损失景观。
  • 设计一种自适应损失函数,以考虑防御机制施加的特定梯度变换(如噪声注入、稀疏化、剪枝)。
  • 利用GAN的潜在向量生成与共享梯度匹配且保持高感知质量的图像。
  • 使用PSNR和LPIPS等指标验证重建质量,并与基线基于梯度的优化器进行比较。

实验结果

研究问题

  • RQ1在现代隐私防御机制(如差分隐私和梯度稀疏化)导致梯度退化的情况下,是否仍能从梯度中重建出高保真度的私有图像?
  • RQ2与手工设计的先验(如全变差)相比,基于GAN的图像先验在补偿退化梯度中的信息损失方面效果如何?
  • RQ3在GAN潜在空间中,无梯度优化是否优于基于梯度的优化,以从噪声和变换后的梯度中重建图像?
  • RQ4重建质量在多大程度上依赖于客户端侧应用的防御机制,如Soteria的剪枝或噪声注入?
  • RQ5梯度匹配目标的损失景观是否可被操纵以减少隐私泄露?其与真实感知损失(LPIPS)景观相比如何?

主要发现

  • GGL成功从Soteria防御(剪枝与噪声)导致退化的梯度中重建出高保真度图像,在CelebA数据集上PSNR值超过20 dB,即使基线方法失败。
  • 与手工设计的先验相比,使用基于GAN的先验显著提升了重建质量,能够恢复面部特征和性别身份等细粒度细节。
  • 无梯度优化方法(如贝叶斯优化)相比基于梯度的优化器表现出更优的重建性能,有效避免陷入不良局部极小值。
  • 即使在差分隐私和梯度压缩下,GGL仍能恢复出揭示性别和身份等敏感属性的图像,表明隐私泄露持续存在。
  • 梯度匹配目标的损失景观与真实感知损失(LPIPS)不一致,表明最小化梯度损失并不保证视觉相似性,但仍泄露了大量信息。
  • 分布外图像(如ImageNet样本)重建效果差,表明当原始数据超出GAN训练分布时,GAN先验存在局限性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。