Skip to main content
QUICK REVIEW

[论文解读] FedZKP: Federated Model Ownership Verification with Zero-knowledge Proof

Wenyuan Yang, Yuguo Yin|arXiv (Cornell University)|May 8, 2023
Privacy-Preserving Technologies in Data被引用 5
一句话总结

FedZKP 提出了一种基于零知识证明的联邦模型所有权验证方案,通过将 xLPN 问题的哈希值作为水印嵌入,消除了对可信验证者的依赖。该方案通过密码学的正确性以及对近似碰撞攻击的抗性,实现了可证明的安全性,其泄露概率可忽略不计,且在对抗性训练或移除尝试下计算开销也较低。

ABSTRACT

Federated learning (FL) allows multiple parties to cooperatively learn a federated model without sharing private data with each other. The need of protecting such federated models from being plagiarized or misused, therefore, motivates us to propose a provable secure model ownership verification scheme using zero-knowledge proof, named FedZKP. It is shown that the FedZKP scheme without disclosing credentials is guaranteed to defeat a variety of existing and potential attacks. Both theoretical analysis and empirical studies demonstrate the security of FedZKP in the sense that the probability for attackers to breach the proposed FedZKP is negligible. Moreover, extensive experimental results confirm the fidelity and robustness of our scheme.

研究动机与目标

  • 解决现有联邦模型所有权方案中缺乏可证明安全性和对可信验证者的依赖问题。
  • 通过在不披露敏感凭证的情况下实现所有权证明,消除凭证泄露风险。
  • 通过定义的安全模型,为广泛类别的攻击提供正式的密码学安全保证。
  • 利用抗碰撞哈希函数,减轻模型训练或恶意移除攻击导致的水印错误。
  • 在实际联邦学习环境下(包括剪枝、微调和定向攻击)确保所有权验证的高保真度和鲁棒性。

提出的方法

  • 将学习噪声奇偶性问题(xLPN)实例的哈希值作为水印嵌入联邦模型中,确保唯一且可验证的所有权凭证。
  • 使用零知识证明(ZKP)使模型所有者能够在不泄露解的情况下证明其拥有 xLPN 解,从而实现无信任验证。
  • 基于 xLPN 的承诺方案将水印与模型绑定,并在验证过程中以零知识方式打开承诺。
  • 对 xLPN 问题实例应用抗碰撞哈希函数,防止攻击者找到可绕过验证的近似碰撞。
  • 将 ZKP 机制集成到联邦学习流程中,使客户端仅使用公有和私有输入即可证明所有权,而无需暴露秘密。
  • 采用多轮 ZKP 协议,其可靠性误差为 $(\frac{2}{3})^d$($d$ 轮),确保伪造成功的概率可忽略不计。

实验结果

研究问题

  • RQ1在联邦学习中,模型所有权验证方案能否在不依赖可信验证者的情况下实现可证明安全?
  • RQ2零知识证明如何有效集成到联邦学习中,以在保持验证保真度的同时保护所有权凭证?
  • RQ3模型训练和对抗性攻击(如剪枝、微调)对水印完整性和验证准确性有何影响?
  • RQ4寻找哈希近似碰撞的困难程度在多大程度上可防止攻击者伪造所有权凭证?
  • RQ5在真实联邦学习环境中部署基于 ZKP 的所有权验证系统,其实际性能开销(时间、内存、通信)如何?

主要发现

  • FedZKP 的检测率在不同客户端数量下保持稳定(5、10 和 20 个客户端时波动在 ±0.5% 以内),表明对系统规模具有鲁棒性。
  • 对于 AlexNet 和 ResNet,当水印长度分别低于 1664 位和 4500 位时,检测率下限得到保证,且实验检测率超过理论下限。
  • 对于 700 行的 xLPN 矩阵,证明生成仅需 8 ms,验证耗时 86 ms,即使在 300 轮下性能依然可接受,适合实际部署。
  • 使用 600 行矩阵和 300 轮时,证明生成耗时 2.186 秒,验证耗时 17.919 秒,可靠性误差为 $(\frac{2}{3})^{300}$,确保伪造风险可忽略不计。
  • 在典型设置下(m=800, l=700, N=10, d=300),验证的内存开销为 1.54MB,与模型大小相比可忽略不计。
  • 在相同设置下,验证的通信开销为 824KB,与联邦模型本身的大小相比可忽略不计。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。