[论文解读] Delving into the Adversarial Robustness of Federated Learning
本文提出了一种基于决策边界的联邦对抗训练方法(DBFAT),这是一种新颖的联邦学习方法,通过结合靠近决策边界的样本的本地重加权与使用聚合全局模型的logits进行全局正则化,从而同时提升干净准确率和鲁棒性。DBFAT在多种数据集上,无论是在IID还是非IID数据设置下,均持续优于当前最先进的基线方法,在不牺牲对抗防御性能的前提下,实现了更高的干净准确率和鲁棒准确率。
In Federated Learning (FL), models are as fragile as centrally trained models against adversarial examples. However, the adversarial robustness of federated learning remains largely unexplored. This paper casts light on the challenge of adversarial robustness of federated learning. To facilitate a better understanding of the adversarial vulnerability of the existing FL methods, we conduct comprehensive robustness evaluations on various attacks and adversarial training methods. Moreover, we reveal the negative impacts induced by directly adopting adversarial training in FL, which seriously hurts the test accuracy, especially in non-IID settings. In this work, we propose a novel algorithm called Decision Boundary based Federated Adversarial Training (DBFAT), which consists of two components (local re-weighting and global regularization) to improve both accuracy and robustness of FL systems. Extensive experiments on multiple datasets demonstrate that DBFAT consistently outperforms other baselines under both IID and non-IID settings.
研究动机与目标
- 研究联邦学习系统的对抗鲁棒性,特别是非IID数据分布下干净准确率与鲁棒性之间的权衡。
- 识别标准联邦对抗训练在联邦学习中带来的负面影响,即显著降低干净准确率,尤其在非IID设置下。
- 开发一种新型联邦对抗训练方法,能够在不损害任一性能的前提下,同时提升干净准确率和鲁棒性。
提出的方法
- 在客户端更新过程中引入本地重加权,为靠近决策边界的样本分配更高的权重,以提升本地鲁棒性。
- 利用全局模型的logits施加全局正则化项,以稳定训练并提升各客户端的干净准确率。
- 采用混合损失函数,结合交叉熵损失与对抗样本,以及基于决策边界的正则化组件。
- 采用两阶段训练流程:先进行带重加权的本地对抗训练,再进行带正则化的全局模型聚合。
- 将全局模型的logits视为知识蒸馏信号,引导本地模型实现更好的泛化能力。
- 通过超参数$eta$优化正则化强度,以平衡干净准确率与鲁棒性。
实验结果
研究问题
- RQ1为何在联邦学习中标准对抗训练会导致干净准确率显著下降,尤其是在非IID数据分布下?
- RQ2如何在不牺牲干净准确率的前提下提升联邦学习中的对抗鲁棒性?
- RQ3决策边界在联邦对抗训练性能下降中扮演何种角色?
- RQ4本地重加权与全局正则化能否协同提升联邦学习中的鲁棒性与准确率?
- RQ5所提出方法在多样化数据集和不同数据分布设置下,与当前最先进的联邦对抗训练基线相比表现如何?
主要发现
- 在非IID CIFAR10上,DBFAT实现了52.16%的干净准确率和27.80%的平均鲁棒准确率,优于所有基线方法。
- 在ImageNet-12上,DBFAT在AutoAttack下实现了61.38%的干净准确率和22.08%的鲁棒准确率,为所有测试方法中的最高值。
- 消融研究显示,若移除重加权策略,CIFAR10上的干净准确率将下降3.72%,凸显其在缓解数据不平衡问题中的关键作用。
- 在MNIST上,$eta=1.5$的正则化项实现了53.22%的平均鲁棒准确率,表明其在准确率与鲁棒性之间达到了最优权衡。
- 训练曲线显示,DBFAT在整个训练过程中均保持高干净准确率,而PGD_AT因泛化能力差而表现不佳。
- 在FMNIST上,DBFAT实现了75.89%的干净准确率和59.63%的平均鲁棒准确率,显著优于未采用重加权或正则化的基线方法。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。