arXiv reaDer
連合学習におけるプライバシー攻撃を防御するための精度のないロスレス摂動法
An Accuracy-Lossless Perturbation Method for Defending Privacy Attacks in Federated Learning
連合学習は、生データではなくローカル勾配またはパラメーターを交換することでトレーニングデータのプライバシーを向上させますが、攻撃者は、再構築およびメンバーシップ推論攻撃を開始することにより、ローカル勾配およびパラメーターを活用してローカルトレーニングデータを取得できます。このようなプライバシー攻撃を防御するために、多くのノイズ摂動法(差分プライバシーやCountSketchマトリックスなど)が広く設計されています。ただし、これらのスキームの強力な防御能力と高い学習精度を同時に保証することはできず、実際のFLの幅広い適用を妨げます(特に、高い精度と強力なプライバシー保証の両方を必要とする医療機関または金融機関の場合)。この問題を克服するために、この論文では、好奇心の強いクライアントによって開始された再構築とメンバーシップ推論攻撃を防御するための連合学習のための効率的なモデル摂動法を提案します。一方では、差分プライバシーと同様に、私たちの方法もグローバルモデルパラメータに追加される摂動ノイズとして乱数を選択するため、実際に統合するのは非常に効率的で簡単です。一方、ランダムに選択されたノイズは正の実数であり、対応する値は任意に大きくすることができるため、強力な防御能力を確保することができます。一方、差分プライバシーや追加のノイズを除去できない他の摂動法とは異なり、私たちの方法では、サーバーは追加のノイズを除去することで真の勾配を回復できます。したがって、私たちの方法は学習の正確さをまったく妨げません。
Although federated learning improves privacy of training data by exchanging local gradients or parameters rather than raw data, the adversary still can leverage local gradients and parameters to obtain local training data by launching reconstruction and membership inference attacks. To defend such privacy attacks, many noises perturbation methods (like differential privacy or CountSketch matrix) have been widely designed. However, the strong defence ability and high learning accuracy of these schemes cannot be ensured at the same time, which will impede the wide application of FL in practice (especially for medical or financial institutions that require both high accuracy and strong privacy guarantee). To overcome this issue, in this paper, we propose an efficient model perturbation method for federated learning to defend reconstruction and membership inference attacks launched by curious clients. On the one hand, similar to the differential privacy, our method also selects random numbers as perturbed noises added to the global model parameters, and thus it is very efficient and easy to be integrated in practice. Meanwhile, the random selected noises are positive real numbers and the corresponding value can be arbitrarily large, and thus the strong defence ability can be ensured. On the other hand, unlike differential privacy or other perturbation methods that cannot eliminate the added noises, our method allows the server to recover the true gradients by eliminating the added noises. Therefore, our method does not hinder learning accuracy at all.
updated: Sun Aug 15 2021 16:48:08 GMT+0000 (UTC)
published: Sun Feb 23 2020 06:50:20 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト