Skip to main content
QUICK REVIEW

[论文解读] CAFE: Catastrophic Data Leakage in Vertical Federated Learning

Xiao Jin, Pin‐Yu Chen|arXiv (Cornell University)|Oct 26, 2021
Privacy-Preserving Technologies in Data参考文献 29被引用 15
一句话总结

CAFE 是一种新型的数据泄露攻击,针对垂直联邦学习(vertical federated learning)场景,通过数据索引对齐与内部表征对齐,高效地从共享的聚合梯度中恢复大规模训练数据。该方法在理论上具有保证的前提下,实现了最先进的恢复质量,即使在真实训练条件下,也能实现对私有数据(包括人脸图像)的高保真重建。

ABSTRACT

Recent studies show that private training data can be leaked through the gradients sharing mechanism deployed in distributed machine learning systems, such as federated learning (FL). Increasing batch size to complicate data recovery is often viewed as a promising defense strategy against data leakage. In this paper, we revisit this defense premise and propose an advanced data leakage attack with theoretical justification to efficiently recover batch data from the shared aggregated gradients. We name our proposed method as catastrophic data leakage in vertical federated learning (CAFE). Comparing to existing data leakage attacks, our extensive experimental results on vertical FL settings demonstrate the effectiveness of CAFE to perform large-batch data leakage attack with improved data recovery quality. We also propose a practical countermeasure to mitigate CAFE. Our results suggest that private data participated in standard FL, especially the vertical case, have a high risk of being leaked from the training gradients. Our analysis implies unprecedented and practical data leakage risks in those learning settings. The code of our work is available at https://github.com/DeRafael/CAFE.

研究动机与目标

  • 通过共享梯度揭示垂直联邦学习(VFL)中私有数据泄露的关键漏洞,挑战‘更大批量可防止数据恢复’的假设。
  • 开发一种可扩展且理论基础扎实的数据泄露攻击方法,能够在先前方法失效的 VFL 场景中恢复大规模训练数据。
  • 提出一种实用的防御机制——虚假梯度,可在不降低模型训练性能的前提下缓解数据泄露。
  • 通过实证验证 CAFE 在静态和动态训练场景下的有效性,包括 CIFAR-10 和 Yale 人脸数据集等真实数据集。

提出的方法

  • 利用各参与方之间的数据索引对齐,将梯度与垂直联邦学习中的特定训练样本关联起来。
  • 通过内部表征对齐,从共享梯度中恢复第一个全连接层之前的隐藏层激活(H)。
  • 采用三阶段恢复流程:(1) 恢复对第一个全连接层输出的梯度,(2) 恢复第一个全连接层的输入,(3) 从这些输入重建原始数据。
  • 采用新颖的损失函数与优化策略,提升在大规模批量设置下的重建保真度。
  • 引入一种防御机制,通过在训练过程中注入人工噪声(虚假梯度)来破坏攻击,同时保持模型准确率。
  • 该虚假梯度方法设计为与标准优化方法(如 SGD)兼容,无需模型重训练或架构修改。

实验结果

研究问题

  • RQ1尽管普遍认为大批次可防止泄露,但在垂直联邦学习中,是否仍能有效从共享梯度中恢复大规模数据?
  • RQ2在 VFL 场景下,基于梯度的攻击在数据恢复性能方面可提供哪些理论保证?
  • RQ3与 DLG、余弦相似度和 SAPAG 等现有方法相比,所提出的 CAFE 攻击在重建质量与可扩展性方面表现如何?
  • RQ4能否设计一种实用的防御机制,在不降低模型训练性能的前提下阻断数据泄露?
  • RQ5该攻击在模型持续训练过程中仍有多强有效性?学习率的变化如何影响恢复成功率?

主要发现

  • 在 CIFAR-10 上,CAFE 在批量大小为 40 的情况下达到 31.24 的 PSNR,显著优于 DLG 和余弦相似度等先前方法。
  • 在 Yale 人脸数据集上,CAFE 的 PSNR 超过 42,表明对敏感人脸图像实现了高保真重建。
  • 在动态训练场景中,即使在模型收敛阶段(如 MNIST 在 20,000 次迭代时 PSNR 达 20.72),CAFE 仍能成功恢复数据,PSNR > 20。
  • 虚假梯度防御将恢复数据的 PSNR 从使用真实梯度时的 28.68 降低至 7.67,有效缓解了数据泄露。
  • 使用虚假梯度的训练过程保持了相近的模型准确率(如 MNIST 上为 0.68)和损失稳定性,证实该防御未损害模型性能。
  • CAFE 在不同参与方数量(4 vs. 16)下表现一致,表明其在真实 VFL 部署中具备可扩展性与鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。