网易首页 > 网易号 > 正文 申请入驻

联邦学习不再安全?港大TPAMI新作:深挖梯度反转攻击的内幕

0
分享至



本文第一作者郭鹏鑫,香港大学博士生,研究方向是联邦学习、大模型微调等。本文共同第一作者王润熙,香港大学硕士生,研究方法是联邦学习、隐私保护等。本文通讯作者屈靓琼,香港大学助理教授,研究方向包含 AI for Healthcare、AI for Science、联邦学习等 (个人主页:https://liangqiong.github.io/)。

联邦学习(Federated Learning, FL)本是隐私保护的「救星」,却可能因梯度反转攻击(Gradient Inversion Attacks, GIA)而导致防线失守。

近日,香港大学、香港科技大学(广州)、南方科技大学、斯坦福大学、加州大学圣塔克鲁兹分校的研究团队合作,在人工智能顶级期刊IEEE TPAMI上发表重磅工作,对 GIA 进行了全方位的分类、理论分析与实验评测,并提出了切实可行的防御指南。



  • 论文标题: Exploring the Vulnerabilities of Federated Learning: A Deep Dive into Gradient Inversion Attacks
  • 论文地址: https://ieeexplore.ieee.org/document/11311346
  • 项目主页: https://pengxin-guo.github.io/FLPrivacy/

01 背景:联邦学习真的安全吗?

联邦学习(FL)作为一种隐私保护的协同训练范式,允许客户端在不共享原始数据的情况下共同训练模型。然而,近年来的研究表明,「不共享数据」并不等于 「绝对安全」。

攻击者可以通过梯度反转攻击(GIA),仅凭共享的梯度信息就能重建出客户端的私有训练数据(如人脸图像、医疗记录等)。尽管学术界提出了许多 GIA 方法,但一直缺乏对这些方法的系统性分类、深入的理论分析以及在大规模基准上的公平评测。

为了填补这一空白,本研究对 GIA 进行了抽丝剥茧般的深度剖析。



02 方法分类:GIA 的三大门派

研究团队首先对现有的 GIA 方法进行了系统性梳理,将其归纳为三大类:

1. 基于优化的攻击 (OP-GIA):

  • 原理:通过迭代优化虚拟数据,使其产生的梯度与真实梯度之间的距离最小化。
  • 代表作:DLG、Inverting Gradients、GradInversion 等。

2. 基于生成的攻击 (GEN-GIA):

  • 原理:利用预训练的生成模型(GAN 或 Diffusion Model)作为先验,来生成近似的输入数据。
  • 细分:优化隐向量 z、优化生成器参数 W、或训练逆向生成模型。

3. 基于分析的攻击 (ANA-GIA):

  • 原理:利用全连接层或卷积层的线性特性,通过解析解(Closed-form)直接恢复输入数据。
  • 特点:通常需要恶意的服务器修改模型架构或参数。

03 理论突破:误差边界与梯度相似性

不同于以往的经验性研究,本文在理论层面做出了重要贡献:

  • Theorem 1(误差边界分析):首次从理论上证明了 OP-GIA 的重建误差与Batch Size(批量大小)和图像分辨率的平方根呈线性关系。这意味着,Batch Size 越大、分辨率越高,攻击难度越大。



  • Proposition 1(梯度相似性命题):揭示了模型训练状态对攻击的影响。如果不同数据的梯度越相似(例如在模型训练后期),攻击恢复数据的难度就越大。



04 实验发现:谁是真正的威胁?

研究团队在 CIFAR-10/100、ImageNet、CelebA 等数据集上,针对不同攻击类型进行了广泛的实验(涵盖 ResNet、ViT 以及 LoRA 微调场景)。



关键结论(Takeaways):

  • OP-GIA 最实用,但受限多:它是最实用的攻击设置(无额外依赖),但效果受限于 Batch Size 和分辨率。且在Practical FedAvg(多步本地训练)场景下,其威胁被大幅削弱。
  • GEN-GIA 依赖重,威胁小:虽然能生成高质量图像,但严重依赖预训练生成器、辅助数据集或特定的激活函数(如 Sigmoid)。如果目标模型不用 Sigmoid,很多 GEN-GIA 方法会直接失效 。
  • ANA-GIA 效果好,易暴露:通过修改模型架构或参数,ANA-GIA 可以实现精准的数据恢复。但这种「做手脚」的行为非常容易被客户端检测到,因此在实际中难以得逞 。
  • PEFT (LoRA) 场景下的新发现:在利用 LoRA 微调大模型时,攻击者可以恢复低分辨率图像,但在高分辨率图像上往往失败。且预训练模型越小,隐私泄露风险越低 。



05 防御指南:三步走策略

基于上述深入分析,作者为联邦学习系统的设计者提出了一套「三阶段防御流水线」,无需引入复杂的加密手段即可有效提升安全性 :

1. 网络设计阶段:

  • 拒绝 Sigmoid:避免使用 Sigmoid 激活函数(易被 GEN-GIA 利用)。
  • 增加复杂度:采用更复杂的网络架构,增加优化难度。

2. 训练协议阶段:

  • 增大 Batch Size:根据理论分析,大 Batch 能有效混淆梯度。
  • 多步本地训练:采用 Practical FedAvg,增加本地训练轮数,破坏梯度的直接对应关系。

3. 客户端校验阶段:

  • 模型检查:客户端在接收服务器下发的模型时,应简单校验模型架构和参数,防止被植入恶意模块(防御 ANA-GIA)。

06 总结

这项发表于 TPAMI 的工作不仅是对现有梯度反转攻击的一次全面体检,更是一份实用的联邦学习安全避坑指南。它告诉我们:虽然隐私泄露的风险真实存在,但通过合理的设计和协议规范,我们完全可以将风险控制在最低水平。

更多细节,欢迎查阅原论文!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
2次!刻进DNA的恐惧!他被文班防到不敢投!

2次!刻进DNA的恐惧!他被文班防到不敢投!

柚子说球
2026-06-02 22:34:15
淮海战役惨败后,王凌云只身脱逃,隐姓埋名潜入深山娶了个村姑

淮海战役惨败后,王凌云只身脱逃,隐姓埋名潜入深山娶了个村姑

磊子讲史
2026-05-29 16:17:30
大胆预测,未来10年期间,NBA将会被以下五位球员统治

大胆预测,未来10年期间,NBA将会被以下五位球员统治

生活新鲜市
2026-06-02 16:40:52
印度高温多人被热死,莫迪叫停“抗中神剧”,不敢再骂中国了?

印度高温多人被热死,莫迪叫停“抗中神剧”,不敢再骂中国了?

椰青美食分享
2026-06-02 18:35:58
王晓晨俞灏明被曝就医,王晓晨街边抽烟,全程眉头紧锁,神色焦灼

王晓晨俞灏明被曝就医,王晓晨街边抽烟,全程眉头紧锁,神色焦灼

韩小娱
2026-06-02 15:22:29
闹大了!中方驱逐美记者后,不到24小时美回击,吊销新华记者许可

闹大了!中方驱逐美记者后,不到24小时美回击,吊销新华记者许可

小陆搞笑日常
2026-06-02 19:51:48
两个乌克兰姑娘,在广州找到了第二个家

两个乌克兰姑娘,在广州找到了第二个家

捣蛋窝
2026-06-02 13:25:06
成都出台户籍新政 连续缴纳养老保险3年可申请落户

成都出台户籍新政 连续缴纳养老保险3年可申请落户

北青网-北京青年报
2026-06-02 13:02:21
腾讯微信将上线AI agent

腾讯微信将上线AI agent

AI先锋官
2026-06-02 20:35:17
村妇咬定军马吃她粟谷,石敬瑭:先杀马,找不到粟谷就把她处决了

村妇咬定军马吃她粟谷,石敬瑭:先杀马,找不到粟谷就把她处决了

历史人文2
2026-05-25 19:29:40
再次交火后,美军发现伊朗18座地下导弹基地,已被推土机修复

再次交火后,美军发现伊朗18座地下导弹基地,已被推土机修复

兵国大事
2026-06-01 22:02:55
骂声不断!被吐槽“不干正事”的全红婵却早已悄悄给自己留好后路

骂声不断!被吐槽“不干正事”的全红婵却早已悄悄给自己留好后路

翰飞观事
2026-06-02 22:57:20
雷阵雨即将抵京,伴有9级及以上短时大风和冰雹

雷阵雨即将抵京,伴有9级及以上短时大风和冰雹

新京报
2026-06-02 17:33:57
亚马尔带女友度假,颜值身材无可挑剔,18岁身家过亿,已是超巨

亚马尔带女友度假,颜值身材无可挑剔,18岁身家过亿,已是超巨

可乐谈情感
2026-06-01 13:12:28
被申请破产!又一网红品牌跌落神坛,曾在李佳琦直播间爆卖

被申请破产!又一网红品牌跌落神坛,曾在李佳琦直播间爆卖

品牌观察官
2026-06-02 17:42:26
阿斯:科纳特接近加盟皇马,双方很可能签下一份4+1合同

阿斯:科纳特接近加盟皇马,双方很可能签下一份4+1合同

懂球帝
2026-06-02 19:56:19
铭记这一刻,巴黎球迷将加布里埃尔踢飞点球的瞬间纹在小腿上

铭记这一刻,巴黎球迷将加布里埃尔踢飞点球的瞬间纹在小腿上

懂球帝
2026-06-02 11:14:56
河南民权发生一起交通事故致2人死亡

河南民权发生一起交通事故致2人死亡

新京报
2026-06-02 13:18:38
宋庆龄晚年:人民英雄永垂不朽,其实是毛主席给自己写的墓志铭

宋庆龄晚年:人民英雄永垂不朽,其实是毛主席给自己写的墓志铭

历史图鉴
2026-06-02 18:43:28
日还利息2000多万!王健林满头白发断崖衰老。

日还利息2000多万!王健林满头白发断崖衰老。

流苏晚晴
2026-06-02 18:09:41
2026-06-03 00:27:00
机器之心Pro incentive-icons
机器之心Pro
专业的人工智能媒体
13151文章数 142660关注度
往期回顾 全部

科技要闻

烧掉千亿后,美团、阿里、京东谁先止血?

头条要闻

演员魏宗万去世 曾在94版《三国演义》中饰演"司马懿"

头条要闻

演员魏宗万去世 曾在94版《三国演义》中饰演"司马懿"

体育要闻

1米74的业余联赛替补,在英超踢中卫

娱乐要闻

奚梦瑶何猷君补办婚礼超幸福

财经要闻

智元和宇树的“暗战”愈演愈烈

汽车要闻

星途神秘新车轮廓曝光 又一款性能SUV要来了?

态度原创

房产
时尚
手机
亲子
军事航空

房产要闻

5200巨量投资曝光!未来五年,海南格局大变!

蓝色系下装看着清爽不闷,裤子、裙子都凉快,随便穿都不出错

手机要闻

华为nova16系列线下体验:不吐不快,说说真实感受!

亲子要闻

进口针一支1.7万,年生长11厘米,国人怒了

军事要闻

伊朗媒体新发布最高领袖照片

无障碍浏览 进入关怀版