网易首页 > 网易号 > 正文 申请入驻

联邦学习不再安全?港大TPAMI新作:深挖梯度反转攻击的内幕

0
分享至


来源:机器之心

本文第一作者郭鹏鑫,香港大学博士生,研究方向是联邦学习、大模型微调等。本文共同第一作者王润熙,香港大学硕士生,研究方法是联邦学习、隐私保护等。本文通讯作者屈靓琼,香港大学助理教授,研究方向包含 AI for Healthcare、AI for Science、联邦学习等 (个人主页:https://liangqiong.github.io/)。

联邦学习(Federated Learning, FL)本是隐私保护的「救星」,却可能因梯度反转攻击(Gradient Inversion Attacks, GIA)而导致防线失守。

近日,香港大学、香港科技大学(广州)、南方科技大学、斯坦福大学、加州大学圣塔克鲁兹分校的研究团队合作,在人工智能顶级期刊IEEE TPAMI上发表重磅工作,对 GIA 进行了全方位的分类、理论分析与实验评测,并提出了切实可行的防御指南。


  • 论文标题: Exploring the Vulnerabilities of Federated Learning: A Deep Dive into Gradient Inversion Attacks

  • 论文地址: https://ieeexplore.ieee.org/document/11311346

  • 项目主页: https://pengxin-guo.github.io/FLPrivacy/

01 背景:联邦学习真的安全吗?

联邦学习(FL)作为一种隐私保护的协同训练范式,允许客户端在不共享原始数据的情况下共同训练模型。然而,近年来的研究表明,不共享数据」并不等于 「绝对安全」

攻击者可以通过梯度反转攻击(GIA),仅凭共享的梯度信息就能重建出客户端的私有训练数据(如人脸图像、医疗记录等)。尽管学术界提出了许多 GIA 方法,但一直缺乏对这些方法的系统性分类、深入的理论分析以及在大规模基准上的公平评测。

为了填补这一空白,本研究对 GIA 进行了抽丝剥茧般的深度剖析


02 方法分类:GIA 的三大门派

研究团队首先对现有的 GIA 方法进行了系统性梳理,将其归纳为三大类:

1. 基于优化的攻击 (OP-GIA):

  • 原理:通过迭代优化虚拟数据,使其产生的梯度与真实梯度之间的距离最小化。

  • 代表作:DLG、Inverting Gradients、GradInversion 等。

2. 基于生成的攻击 (GEN-GIA):

  • 原理:利用预训练的生成模型(GAN 或 Diffusion Model)作为先验,来生成近似的输入数据。

  • 细分:优化隐向量 z、优化生成器参数 W、或训练逆向生成模型。

3. 基于分析的攻击 (ANA-GIA):

  • 原理:利用全连接层或卷积层的线性特性,通过解析解(Closed-form)直接恢复输入数据。

  • 特点:通常需要恶意的服务器修改模型架构或参数。

03 理论突破:误差边界与梯度相似性

不同于以往的经验性研究,本文在理论层面做出了重要贡献:

  • Theorem 1(误差边界分析):首次从理论上证明了 OP-GIA 的重建误差与Batch Size(批量大小)和图像分辨率的平方根呈线性关系。这意味着,Batch Size 越大、分辨率越高,攻击难度越大。


  • Proposition 1(梯度相似性命题):揭示了模型训练状态对攻击的影响。如果不同数据的梯度越相似(例如在模型训练后期),攻击恢复数据的难度就越大。


04 实验发现:谁是真正的威胁?

研究团队在 CIFAR-10/100、ImageNet、CelebA 等数据集上,针对不同攻击类型进行了广泛的实验(涵盖 ResNet、ViT 以及 LoRA 微调场景)。


关键结论(Takeaways):

  • OP-GIA 最实用,但受限多:它是最实用的攻击设置(无额外依赖),但效果受限于 Batch Size 和分辨率。且在Practical FedAvg(多步本地训练)场景下,其威胁被大幅削弱。

  • GEN-GIA 依赖重,威胁小:虽然能生成高质量图像,但严重依赖预训练生成器、辅助数据集或特定的激活函数(如 Sigmoid)。如果目标模型不用 Sigmoid,很多 GEN-GIA 方法会直接失效 。

  • ANA-GIA 效果好,易暴露:通过修改模型架构或参数,ANA-GIA 可以实现精准的数据恢复。但这种「做手脚」的行为非常容易被客户端检测到,因此在实际中难以得逞 。

  • PEFT (LoRA) 场景下的新发现:在利用 LoRA 微调大模型时,攻击者可以恢复低分辨率图像,但在高分辨率图像上往往失败。且预训练模型越小,隐私泄露风险越低 。


05 防御指南:三步走策略

基于上述深入分析,作者为联邦学习系统的设计者提出了一套「三阶段防御流水线」,无需引入复杂的加密手段即可有效提升安全性 :

1. 网络设计阶段:

  • 拒绝 Sigmoid:避免使用 Sigmoid 激活函数(易被 GEN-GIA 利用)。

  • 增加复杂度:采用更复杂的网络架构,增加优化难度。

2. 训练协议阶段:

  • 增大 Batch Size:根据理论分析,大 Batch 能有效混淆梯度。

  • 多步本地训练:采用 Practical FedAvg,增加本地训练轮数,破坏梯度的直接对应关系。

3. 客户端校验阶段:

  • 模型检查:客户端在接收服务器下发的模型时,应简单校验模型架构和参数,防止被植入恶意模块(防御 ANA-GIA)。

06 总结

这项发表于 TPAMI 的工作不仅是对现有梯度反转攻击的一次全面体检,更是一份实用的联邦学习安全避坑指南。它告诉我们:虽然隐私泄露的风险真实存在,但通过合理的设计和协议规范,我们完全可以将风险控制在最低水平。

更多细节,欢迎查阅原论文!

阅读最新前沿科技趋势报告,请访问欧米伽研究所的“未来知识库”

https://wx.zsxq.com/group/454854145828


未来知识库是“ 欧米伽 未来研究所”建立的在线知识库平台,收藏的资料范围包括人工智能、脑科学、互联网、超级智能,数智大脑、能源、军事、经济、人类风险等等领域的前沿进展与未来趋势。目前拥有超过8000篇重要资料。每周更新不少于100篇世界范围最新研究资料。 欢迎扫描二维码或访问https://wx.zsxq.com/group/454854145828进入。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
这就是为什么体制内很少发朋友圈的原因

这就是为什么体制内很少发朋友圈的原因

夜深爱杂谈
2026-01-03 21:58:39
樊振东探访德甲多特主场,多特官方发布致谢视频

樊振东探访德甲多特主场,多特官方发布致谢视频

现代快报
2026-01-14 22:15:05
四名交警遭十几名刑警狂殴,全市交警离岗讨公道,受害者含泪曝内幕

四名交警遭十几名刑警狂殴,全市交警离岗讨公道,受害者含泪曝内幕

小月文史
2024-01-16 18:57:52
吉达联合主席:只要梅西能来,薪资无限并且他可以终身效力

吉达联合主席:只要梅西能来,薪资无限并且他可以终身效力

懂球帝
2026-01-14 19:09:13
脸颤0.8秒骗不了人,汤唯这哪是演戏,分明是被击中!

脸颤0.8秒骗不了人,汤唯这哪是演戏,分明是被击中!

老吴教育课堂
2026-01-14 08:24:23
原东航集团董事长刘绍勇多么爱作秀?非要每年开飞机过瘾!但如今却被指涉嫌受贿!应该没法出来了

原东航集团董事长刘绍勇多么爱作秀?非要每年开飞机过瘾!但如今却被指涉嫌受贿!应该没法出来了

新浪财经
2026-01-12 13:51:37
80多家央企负责人年薪披露:中石油董事长97.85万元……

80多家央企负责人年薪披露:中石油董事长97.85万元……

上观新闻
2026-01-14 21:34:04
特朗普闯大祸,28国拟出兵格陵兰岛,中国向全世界亮明态度

特朗普闯大祸,28国拟出兵格陵兰岛,中国向全世界亮明态度

文史旺旺旺
2026-01-13 21:18:33
鲍威尔遭查引众怒,“抛售美国”交易抬头

鲍威尔遭查引众怒,“抛售美国”交易抬头

参考消息
2026-01-14 16:50:07
时隔两年半降杠杆!多只权重股尾盘竞价现巨额压单,发生了什么?

时隔两年半降杠杆!多只权重股尾盘竞价现巨额压单,发生了什么?

每经牛眼
2026-01-14 16:07:36
据说:市面上90%的烤鸭都是用这种做的?你还吃吗?

据说:市面上90%的烤鸭都是用这种做的?你还吃吗?

今朝牛马
2026-01-08 18:32:41
外媒爆料:美国驻卡塔尔乌代德空军基地部分人员被建议周三晚前离开

外媒爆料:美国驻卡塔尔乌代德空军基地部分人员被建议周三晚前离开

环球网资讯
2026-01-14 18:41:16
”经济学家吴晓求教授说:“老百姓都没收入了,还在刺激消费!这种做法是错误的!

”经济学家吴晓求教授说:“老百姓都没收入了,还在刺激消费!这种做法是错误的!

张晓磊
2025-11-07 11:34:05
在成都,失业人群不再涌入书店和咖啡馆了。

在成都,失业人群不再涌入书店和咖啡馆了。

诗词中国
2026-01-14 20:49:21
天呀,杜海涛竟然现成这样了,沈梦辰对他是真爱啊

天呀,杜海涛竟然现成这样了,沈梦辰对他是真爱啊

草莓解说体育
2026-01-07 01:43:18
0分1板+正负值最低,状元郎回家不会打球了?球迷:不敢打就下去

0分1板+正负值最低,状元郎回家不会打球了?球迷:不敢打就下去

弄月公子
2026-01-14 21:53:25
多只权重股尾盘竞价现巨额压单

多只权重股尾盘竞价现巨额压单

每日经济新闻
2026-01-14 18:18:31
辟谣!贺娇龙仅受伤仍在救治,此前曾坠马受伤,网友称配音没选好

辟谣!贺娇龙仅受伤仍在救治,此前曾坠马受伤,网友称配音没选好

听风喃
2026-01-14 14:01:45
美国急了,日本也急了,西方国家发现中国的高科技实现了飞速发展

美国急了,日本也急了,西方国家发现中国的高科技实现了飞速发展

百态人间
2026-01-12 16:31:09
张艺谋没想到,化“轻薄妆”杀疯全场的60岁巩俐,再次证实他眼光

张艺谋没想到,化“轻薄妆”杀疯全场的60岁巩俐,再次证实他眼光

冷紫葉
2026-01-14 22:19:27
2026-01-15 01:16:49
人工智能学家 incentive-icons
人工智能学家
人工智能领域权威媒体
4473文章数 37387关注度
往期回顾 全部

科技要闻

携程因涉嫌垄断被市场监管总局调查

头条要闻

媒体:公开鼓动抗议者 特朗普新表态让全球嗅到火药味

头条要闻

媒体:公开鼓动抗议者 特朗普新表态让全球嗅到火药味

体育要闻

你是个好球员,我们就拿你交易吧

娱乐要闻

网红彭十六偷税被封杀 曾成功转型明星

财经要闻

携程被立案调查,最高或被罚超50亿

汽车要闻

曝Model Y或降到20万以内!

态度原创

旅游
房产
本地
手机
军事航空

旅游要闻

俄旅游业:美禁发签证“不会造成灾难”

房产要闻

热销17亿后!天正·三亚湾壹号,被爆违建!

本地新闻

邵阳公益诉讼检察主题曲:《守望星》

手机要闻

REDMI Turbo 5 MAX现身跑分,天玑9500s芯片加持

军事要闻

中东气氛愈发紧张 伊朗处于最高战备状态

无障碍浏览 进入关怀版