[论文解读] SecFL: Confidential Federated Learning using TEEs
SecFL 是一种基于可信执行环境(Trusted Execution Environments, TEEs)的隐私联邦学习框架,例如 Intel SGX,以确保模型训练的端到端机密性和完整性。通过在隔离的飞地(enclaves)中执行本地和全局训练,并使用远程认证来检测恶意客户端,SecFL 在保护数据泄露、模型窃取和拜占庭攻击的同时,保持了模型的准确性。
Federated Learning (FL) is an emerging machine learning paradigm that enables multiple clients to jointly train a model to take benefits from diverse datasets from the clients without sharing their local training datasets. FL helps reduce data privacy risks. Unfortunately, FL still exist several issues regarding privacy and security. First, it is possible to leak sensitive information from the shared training parameters. Second, malicious clients can collude with each other to steal data, models from regular clients or corrupt the global training model. To tackle these challenges, we propose SecFL - a confidential federated learning framework that leverages Trusted Execution Environments (TEEs). SecFL performs the global and local training inside TEE enclaves to ensure the confidentiality and integrity of the computations against powerful adversaries with privileged access. SecFL provides a transparent remote attestation mechanism, relying on the remote attestation provided by TEEs, to allow clients to attest the global training computation as well as the local training computation of each other. Thus, all malicious clients can be detected using the remote attestation mechanisms.
研究动机与目标
- 解决联邦学习中的隐私和安全漏洞,包括因共享参数导致的模型和数据泄露。
- 减轻恶意客户端合谋窃取数据、操纵模型或破坏全局模型的风险。
- 在联邦训练过程中,确保训练数据、代码和模型参数的端到端机密性和完整性。
- 通过飞地执行的透明远程认证,实现未信任客户端之间的信任。
- 在抵御拥有特权访问权限的强大对手时,保持高模型效用和准确性。
提出的方法
- 在 Intel SGX 飞地中执行本地和全局训练计算,将敏感数据和代码与不可信环境隔离。
- 使用 SCONE 在 SGX 飞地中运行未经修改的应用程序,支持安全的系统调用处理和内存隔离。
- 部署一个运行在 TEE 飞地中的安全策略管理器组件,以强制执行访问控制策略并管理密钥。
- 应用远程认证,在客户端和服务器飞地参与训练前验证其完整性和真实性。
- 使用 SCONE 的文件系统防护对输入数据和训练代码进行加密,仅在飞地内部解密。
- 使用异步单调计数器确保训练输入的新鲜性,防止重放攻击。
实验结果
研究问题
- RQ1在联邦学习中使用 TEE 执行是否能有效防止特权攻击者对模型参数和训练数据的机密性与完整性造成威胁?
- RQ2远程认证在多大程度上能够检测并阻止恶意客户端篡改训练计算或泄露数据?
- RQ3与现有隐私保护技术相比,TEE 的使用在多大程度上保持了模型效用和准确性?
- RQ4能否通过 TEE 和远程认证在未信任客户端之间建立去中心化的信任模型?
- RQ5SecFL 如何减轻拜占庭客户端在未被检测到的情况下操纵模型更新的影响?
主要发现
- SecFL 通过在 SGX 飞地中隔离训练计算,确保了联邦学习的端到端机密性和完整性。
- 远程认证使客户端能够验证本地和全局训练飞地的正确性和真实性,从而检测恶意行为。
- 该框架在模型准确性和效用方面与标准联邦学习保持一致,避免了差分隐私或 MPC 方法中常见的性能下降。
- 安全策略管理器强制执行访问控制策略,并在不向客户端或云服务提供商暴露的情况下安全地管理密钥。
- 通过利用飞地计算和认证机制,SecFL 即使在面对拥有根访问权限的攻击者时,也能防止数据泄露和模型窃取。
- 该系统通过在可信环境中可验证且受策略强制的执行,支持未信任客户端之间的安全、透明协作。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。