arXiv reaDer
マルチメトリクスはフェデレーテッド ラーニングでバックドアを適応的に識別します
Multi-metrics adaptively identifies backdoors in Federated learning
フェデレーテッド ラーニング (FL) の分散化されたプライバシー保護の性質により、敵対者が選択した特定の入力に対する結果のモデルの動作を操作することを目的としたバックドア攻撃に対して脆弱になります。ただし、統計的な違いに基づくほとんどの既存の防御は、特に悪意のある勾配が良性の勾配に似ている場合や、データが非常に非独立で同一に分散されている (非 IID) 場合に、特定の攻撃に対してのみ有効です。この論文では、距離ベースの防御方法を再検討し、i) ユークリッド距離は高次元では無意味になり、ii) 多様な特性を持つ悪意のある勾配は単一のメトリックでは識別できないことを発見します。この目的のために、バックドアを適応的に識別するためのマルチメトリクスと動的な重み付けを備えたシンプルで効果的な防御戦略を提示します。さらに、私たちの新しい防御は、攻撃の設定やデータの配布に関する事前定義された仮定に依存せず、無害なパフォーマンスにほとんど影響を与えません。私たちのアプローチの有効性を評価するために、さまざまな攻撃設定の下でさまざまなデータセットに対して包括的な実験を行い、そこでは私たちの方法が最高の防御性能を達成します。たとえば、困難な Edge ケースの PGD で 3.06% という最低のバックドア精度を達成し、以前の防御よりも大幅に優れていることを示しています。結果はまた、良性のパフォーマンスを犠牲にすることなく、私たちの方法が広範囲の非IID度にうまく適応できることを示しています。
The decentralized and privacy-preserving nature of federated learning (FL) makes it vulnerable to backdoor attacks aiming to manipulate the behavior of the resulting model on specific adversary-chosen inputs. However, most existing defenses based on statistical differences take effect only against specific attacks, especially when the malicious gradients are similar to benign ones or the data are highly non-independent and identically distributed (non-IID). In this paper, we revisit the distance-based defense methods and discover that i) Euclidean distance becomes meaningless in high dimensions and ii) malicious gradients with diverse characteristics cannot be identified by a single metric. To this end, we present a simple yet effective defense strategy with multi-metrics and dynamic weighting to identify backdoors adaptively. Furthermore, our novel defense has no reliance on predefined assumptions over attack settings or data distributions and little impact on benign performance. To evaluate the effectiveness of our approach, we conduct comprehensive experiments on different datasets under various attack settings, where our method achieves the best defensive performance. For instance, we achieve the lowest backdoor accuracy of 3.06% under the difficult Edge-case PGD, showing significant superiority over previous defenses. The results also demonstrate that our method can be well-adapted to a wide range of non-IID degrees without sacrificing the benign performance.
updated: Sun Mar 12 2023 08:05:30 GMT+0000 (UTC)
published: Sun Mar 12 2023 08:05:30 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト