Federated Learning (FL) は、複数のクライアントがローカル データから計算された勾配を中央サーバーにアップロードできるようにすることで、クライアントのプライバシーを保護する有望な分散機械学習フレームワークとして最近登場しました。最近の研究では、交換された勾配にはプライバシー漏洩のリスクも伴うことが判明しています。たとえば、攻撃者は、事前知識として事前にトレーニングされた敵対的生成ネットワーク (GAN) を利用することで、共有勾配を反転し、FL システムに対して機密データを回復することができます。ただし、GAN モデルの潜在空間で勾配反転攻撃を実行すると、その表現能力と一般化可能性が制限されます。これらの課題に取り組むために、GAN モデルを逆アセンブルして中間層の特徴ドメインを検索する、Gradient Inversion over Feature Domains (GIFD) を提案します。初期潜在コードのみを最適化するのではなく、初期潜在空間から出力画像に近い中間層まで、最適化された層を段階的に変更します。さらに、探索範囲に小さな l_1 ボール制約を追加することで、非現実的な画像の生成を回避する正則化プログラムを設計します。また、GIFD を分布外 (OOD) 設定まで拡張します。これにより、GAN と FL タスクのトレーニング セットが同じデータ分布に従うという仮定が弱められます。広範な実験により、私たちの方法がピクセルレベルの再構成を達成でき、既存の方法よりも優れていることが実証されました。特に、GIFD は、さまざまな防御戦略設定やバッチ サイズの下でも優れた汎用性を示します。
Federated Learning (FL) has recently emerged as a promising distributed machine learning framework to preserve clients' privacy, by allowing multiple clients to upload the gradients calculated from their local data to a central server. Recent studies find that the exchanged gradients also take the risk of privacy leakage, e.g., an attacker can invert the shared gradients and recover sensitive data against an FL system by leveraging pre-trained generative adversarial networks (GAN) as prior knowledge. However, performing gradient inversion attacks in the latent space of the GAN model limits their expression ability and generalizability. To tackle these challenges, we propose Gradient Inversion over Feature Domains (GIFD), which disassembles the GAN model and searches the feature domains of the intermediate layers. Instead of optimizing only over the initial latent code, we progressively change the optimized layer, from the initial latent space to intermediate layers closer to the output images. In addition, we design a regularizer to avoid unreal image generation by adding a small l_1 ball constraint to the searching range. We also extend GIFD to the out-of-distribution (OOD) setting, which weakens the assumption that the training sets of GANs and FL tasks obey the same data distribution. Extensive experiments demonstrate that our method can achieve pixel-level reconstruction and is superior to the existing methods. Notably, GIFD also shows great generalizability under different defense strategy settings and batch sizes.