Skip to main content
QUICK REVIEW

[论文解读] Ensemble Federated Adversarial Training with Non-IID data

Shuang Luo, Didi Zhu|arXiv (Cornell University)|Oct 26, 2021
Adversarial Robustness in Machine Learning参考文献 23被引用 4
一句话总结

本文提出了一种新型方法——集成联邦对抗训练(EFAT),通过利用客户端之间生成的多样化对抗样本,提升了非独立同分布(non-IID)联邦学习中的模型鲁棒性。通过允许客户端交换并集成其他客户端公开数据生成的对抗样本,EFAT提升了模型泛化能力,在CIFAR10数据集上针对PGD攻击的鲁棒准确率相比基线方法最高提升28%。

ABSTRACT

Despite federated learning endows distributed clients with a cooperative training mode under the premise of protecting data privacy and security, the clients are still vulnerable when encountering adversarial samples due to the lack of robustness. The adversarial samples can confuse and cheat the client models to achieve malicious purposes via injecting elaborate noise into normal input. In this paper, we introduce a novel Ensemble Federated Adversarial Training Method, termed as EFAT, that enables an efficacious and robust coupled training mechanism. Our core idea is to enhance the diversity of adversarial examples through expanding training data with different disturbances generated from other participated clients, which helps adversarial training perform well in Non-IID settings. Experimental results on different Non-IID situations, including feature distribution skew and label distribution skew, show that our proposed method achieves promising results compared with solely combining federated learning with adversarial approaches.

研究动机与目标

  • 解决在非独立同分布数据分布下,联邦学习模型对黑盒对抗攻击的脆弱性问题。
  • 在不依赖集中化数据或完整模型知识的前提下,提升联邦学习中的对抗鲁棒性。
  • 通过利用分布式客户端生成的对抗样本,增强对抗训练数据的多样性。
  • 开发一种实用且可扩展的防御机制,在干净和对抗性测试条件下均保持高准确率。

提出的方法

  • 客户端初始化时共享一个全局模型,并分配一部分公开数据集用于本地对抗样本生成。
  • 每个客户端在其本地公开数据上使用基于PGD的攻击方法,生成对抗样本,攻击时指定扰动范围。
  • 客户端之间交换其本地生成的对抗样本,以形成多样化对抗训练数据的集成。
  • 每个客户端使用其私有数据、本地公开数据以及来自其他客户端的对抗样本,执行集成对抗训练。
  • 使用FedAvg算法在中央服务器上聚合客户端更新,以保持各轮次之间的模型一致性。
  • 该方法使每个客户端同时扮演防御者(训练鲁棒模型)和攻击者(为他人生成对抗样本)的角色,从而增强数据多样性。

实验结果

研究问题

  • RQ1对抗训练能否有效扩展到客户端间数据分布显著不同的非独立同分布联邦学习设置中?
  • RQ2与仅本地训练相比,客户端之间交换对抗样本是否能提升模型的鲁棒性?
  • RQ3客户端之间生成的对抗样本的多样性如何影响客户端模型的泛化能力和鲁棒性?
  • RQ4在联邦学习中采用集成对抗训练,是否能在显著提升黑盒攻击下鲁棒准确率的同时,保持较高的标准准确率?

主要发现

  • 在CIFAR10数据集上,当非独立同分布偏度为5%时,EFAT在PGD-20攻击下实现了71.48%的鲁棒测试准确率,相比基线方法高出24%-27%。
  • 在更高的扰动范围(ε_test = 16/255)下,EFAT相比EFNT+AT保持了13%-28%的鲁棒准确率优势,相比基线方法保持5%-8%的优势。
  • 当α从5%增加到10%时,EFAT同时提升了标准测试准确率和鲁棒测试准确率,表明其在准确率与鲁棒性之间实现了良好的平衡。
  • EFNT在所有方法中取得了最高的干净测试准确率,但在更大的ε_test下鲁棒准确率显著下降,凸显了集成训练的必要性。
  • 该方法在不同非独立同分布设置下(包括特征和标签分布偏移)均表现出一致的优越性,这一结论在Digit-Five和CIFAR10数据集上均得到验证。
  • 在所有评估场景中,EFAT均优于EFNT和EFNT+AT,证实跨客户端对抗样本交换能有效提升模型的泛化能力和鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。