网易首页 > 网易号 > 正文 申请入驻

联邦学习不再安全?港大TPAMI新作:深挖梯度反转攻击的内幕

0
分享至



本文第一作者郭鹏鑫,香港大学博士生,研究方向是联邦学习、大模型微调等。本文共同第一作者王润熙,香港大学硕士生,研究方法是联邦学习、隐私保护等。本文通讯作者屈靓琼,香港大学助理教授,研究方向包含 AI for Healthcare、AI for Science、联邦学习等 (个人主页:https://liangqiong.github.io/)。

联邦学习(Federated Learning, FL)本是隐私保护的「救星」,却可能因梯度反转攻击(Gradient Inversion Attacks, GIA)而导致防线失守。

近日,香港大学、香港科技大学(广州)、南方科技大学、斯坦福大学、加州大学圣塔克鲁兹分校的研究团队合作,在人工智能顶级期刊IEEE TPAMI上发表重磅工作,对 GIA 进行了全方位的分类、理论分析与实验评测,并提出了切实可行的防御指南。



  • 论文标题: Exploring the Vulnerabilities of Federated Learning: A Deep Dive into Gradient Inversion Attacks
  • 论文地址: https://ieeexplore.ieee.org/document/11311346
  • 项目主页: https://pengxin-guo.github.io/FLPrivacy/

01 背景:联邦学习真的安全吗?

联邦学习(FL)作为一种隐私保护的协同训练范式,允许客户端在不共享原始数据的情况下共同训练模型。然而,近年来的研究表明,「不共享数据」并不等于 「绝对安全」。

攻击者可以通过梯度反转攻击(GIA),仅凭共享的梯度信息就能重建出客户端的私有训练数据(如人脸图像、医疗记录等)。尽管学术界提出了许多 GIA 方法,但一直缺乏对这些方法的系统性分类、深入的理论分析以及在大规模基准上的公平评测。

为了填补这一空白,本研究对 GIA 进行了抽丝剥茧般的深度剖析。



02 方法分类:GIA 的三大门派

研究团队首先对现有的 GIA 方法进行了系统性梳理,将其归纳为三大类:

1. 基于优化的攻击 (OP-GIA):

  • 原理:通过迭代优化虚拟数据,使其产生的梯度与真实梯度之间的距离最小化。
  • 代表作:DLG、Inverting Gradients、GradInversion 等。

2. 基于生成的攻击 (GEN-GIA):

  • 原理:利用预训练的生成模型(GAN 或 Diffusion Model)作为先验,来生成近似的输入数据。
  • 细分:优化隐向量 z、优化生成器参数 W、或训练逆向生成模型。

3. 基于分析的攻击 (ANA-GIA):

  • 原理:利用全连接层或卷积层的线性特性,通过解析解(Closed-form)直接恢复输入数据。
  • 特点:通常需要恶意的服务器修改模型架构或参数。

03 理论突破:误差边界与梯度相似性

不同于以往的经验性研究,本文在理论层面做出了重要贡献:

  • Theorem 1(误差边界分析):首次从理论上证明了 OP-GIA 的重建误差与Batch Size(批量大小)和图像分辨率的平方根呈线性关系。这意味着,Batch Size 越大、分辨率越高,攻击难度越大。



  • Proposition 1(梯度相似性命题):揭示了模型训练状态对攻击的影响。如果不同数据的梯度越相似(例如在模型训练后期),攻击恢复数据的难度就越大。



04 实验发现:谁是真正的威胁?

研究团队在 CIFAR-10/100、ImageNet、CelebA 等数据集上,针对不同攻击类型进行了广泛的实验(涵盖 ResNet、ViT 以及 LoRA 微调场景)。



关键结论(Takeaways):

  • OP-GIA 最实用,但受限多:它是最实用的攻击设置(无额外依赖),但效果受限于 Batch Size 和分辨率。且在Practical FedAvg(多步本地训练)场景下,其威胁被大幅削弱。
  • GEN-GIA 依赖重,威胁小:虽然能生成高质量图像,但严重依赖预训练生成器、辅助数据集或特定的激活函数(如 Sigmoid)。如果目标模型不用 Sigmoid,很多 GEN-GIA 方法会直接失效 。
  • ANA-GIA 效果好,易暴露:通过修改模型架构或参数,ANA-GIA 可以实现精准的数据恢复。但这种「做手脚」的行为非常容易被客户端检测到,因此在实际中难以得逞 。
  • PEFT (LoRA) 场景下的新发现:在利用 LoRA 微调大模型时,攻击者可以恢复低分辨率图像,但在高分辨率图像上往往失败。且预训练模型越小,隐私泄露风险越低 。



05 防御指南:三步走策略

基于上述深入分析,作者为联邦学习系统的设计者提出了一套「三阶段防御流水线」,无需引入复杂的加密手段即可有效提升安全性 :

1. 网络设计阶段:

  • 拒绝 Sigmoid:避免使用 Sigmoid 激活函数(易被 GEN-GIA 利用)。
  • 增加复杂度:采用更复杂的网络架构,增加优化难度。

2. 训练协议阶段:

  • 增大 Batch Size:根据理论分析,大 Batch 能有效混淆梯度。
  • 多步本地训练:采用 Practical FedAvg,增加本地训练轮数,破坏梯度的直接对应关系。

3. 客户端校验阶段:

  • 模型检查:客户端在接收服务器下发的模型时,应简单校验模型架构和参数,防止被植入恶意模块(防御 ANA-GIA)。

06 总结

这项发表于 TPAMI 的工作不仅是对现有梯度反转攻击的一次全面体检,更是一份实用的联邦学习安全避坑指南。它告诉我们:虽然隐私泄露的风险真实存在,但通过合理的设计和协议规范,我们完全可以将风险控制在最低水平。

更多细节,欢迎查阅原论文!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
朱棣死在榆木川,榆木川位于现在的哪里?说出来你可能不信

朱棣死在榆木川,榆木川位于现在的哪里?说出来你可能不信

小豫讲故事
2026-01-12 06:00:05
压岁钱发到几岁最合适?内行给出“4个”答案,你更赞成哪一个?

压岁钱发到几岁最合适?内行给出“4个”答案,你更赞成哪一个?

美食格物
2026-01-12 17:17:08
洗碗机女主:制造争议,吸引流量,开播,被封,主打一个完美

洗碗机女主:制造争议,吸引流量,开播,被封,主打一个完美

TVB的四小花
2026-01-11 06:02:24
广东一54岁男子痛风去世,从不吃内脏海鲜,医生叹息:无知害了他

广东一54岁男子痛风去世,从不吃内脏海鲜,医生叹息:无知害了他

华庭讲美食
2026-01-03 11:13:38
送走小波特后,篮网能否顺势交易得到贾・莫兰特?

送走小波特后,篮网能否顺势交易得到贾・莫兰特?

夜白侃球
2026-01-12 20:23:32
基辅市长克里琴科:基辅已经瘫痪了,应该离开基辅!

基辅市长克里琴科:基辅已经瘫痪了,应该离开基辅!

达文西看世界
2026-01-11 09:44:04
外交部:目前没有得到有中国公民在伊朗伤亡的报告

外交部:目前没有得到有中国公民在伊朗伤亡的报告

环球网资讯
2026-01-12 16:04:42
西安未来五年要搞大事!住这些区域的人有福了,看看有你家吗?

西安未来五年要搞大事!住这些区域的人有福了,看看有你家吗?

林子说事
2026-01-12 15:27:41
日方求当面交涉,吴大使反应不出所料,难听的话高市只能照单全收

日方求当面交涉,吴大使反应不出所料,难听的话高市只能照单全收

剑哥的思政课
2026-01-12 19:23:48
中国卫星封板涨停,再创历史新高

中国卫星封板涨停,再创历史新高

每日经济新闻
2026-01-12 10:00:06
朱雨玲夺冠后开心提及孙颖莎王曼昱,带走28万奖金

朱雨玲夺冠后开心提及孙颖莎王曼昱,带走28万奖金

孤酒老巷QA
2026-01-12 13:31:41
老公走了,我养大三个小叔子,今年我住院,他们的表现让我觉得值

老公走了,我养大三个小叔子,今年我住院,他们的表现让我觉得值

会一帆风顺的
2026-01-12 14:11:52
杨乐乐晒儿子正脸照,一家四口合照曝光,沐沐疑和妹妹睡上下铺

杨乐乐晒儿子正脸照,一家四口合照曝光,沐沐疑和妹妹睡上下铺

阿纂看事
2026-01-12 09:24:30
中国1-0爆冷澳洲,没想到赛后王玉栋这么说 距离创造历史仅差一步

中国1-0爆冷澳洲,没想到赛后王玉栋这么说 距离创造历史仅差一步

篮球看比赛
2026-01-12 11:19:53
对 “台独刽子手”陈舒怡,必须抓捕归案以平民愤、告忠魂!

对 “台独刽子手”陈舒怡,必须抓捕归案以平民愤、告忠魂!

达文西看世界
2026-01-12 14:14:16
印度要求智能手机制造商共享“源代码”,苹果和三星等表示担忧!

印度要求智能手机制造商共享“源代码”,苹果和三星等表示担忧!

AI商业论
2026-01-11 19:27:35
历史性一幕发生:马杜罗被抓后,世界分成3派,乌克兰最令人气愤

历史性一幕发生:马杜罗被抓后,世界分成3派,乌克兰最令人气愤

文史旺旺旺
2026-01-11 15:47:04
十大元帅中谁最佩服毛主席?几乎到了言听计从的地步!无怨无悔

十大元帅中谁最佩服毛主席?几乎到了言听计从的地步!无怨无悔

汪茫的创业之路
2026-01-12 14:20:08
18岁伊斯兰少女直播拒戴头巾,被冷血父亲荣誉处决。

18岁伊斯兰少女直播拒戴头巾,被冷血父亲荣誉处决。

环球趣闻分享
2026-01-07 13:30:09
杨瀚森防守效率力压浓眉、约基奇,位居NBA中锋第六

杨瀚森防守效率力压浓眉、约基奇,位居NBA中锋第六

大眼瞄世界
2026-01-12 11:16:58
2026-01-12 20:51:00
机器之心Pro incentive-icons
机器之心Pro
专业的人工智能媒体
12101文章数 142535关注度
往期回顾 全部

科技要闻

面对SpaceX疯狂“下饺子” 中国正面接招

头条要闻

女子坐火车遇71岁初中班主任 被一口叫出名字感动落泪

头条要闻

女子坐火车遇71岁初中班主任 被一口叫出名字感动落泪

体育要闻

聪明的球员,不是教练教出来的

娱乐要闻

蔡少芬结婚18周年,与张晋过二人世界

财经要闻

倍轻松信披迷雾 实控人占用资金金额存疑

汽车要闻

增配不加价 北京现代 第五代 胜达2026款上市

态度原创

游戏
数码
本地
房产
公开课

《暗黑4》DLC全新区域地图泄露:奈非天的故乡!

数码要闻

2026年全球显示器预计出货约1.28亿台 100Hz成主流

本地新闻

云游内蒙|“包”你再来?一座在硬核里酿出诗意的城

房产要闻

重磅调规!417亩商改住+教育地块!海口西海岸又要爆发!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版