精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

ICCV 2025 | 新型后門攻擊直指Scaffold聯(lián)邦學(xué)習(xí),NTU聯(lián)手0G Labs揭示中心化訓(xùn)練安全漏洞

人工智能 安全
本文中,NTU、0G Labs等機(jī)構(gòu)提出了 BadSFL,這是首個(gè)針對(duì) Scaffold 的后門攻擊方法,它能夠?qū)⒃玖夹缘目蛻舳宿D(zhuǎn)化為攻擊的幫兇以放大攻擊效果。

通過使用控制變?cè)╟ontrol variate)來校準(zhǔn)每個(gè)客戶端的本地梯度,Scaffold 已被廣泛認(rèn)為是緩解聯(lián)邦學(xué)習(xí)中數(shù)據(jù)異質(zhì)性影響的一種強(qiáng)大方案。但盡管 Scaffold 實(shí)現(xiàn)了顯著的性能提升,這種優(yōu)越性是以增加安全漏洞為代價(jià)的。

本文中,NTU、0G Labs等機(jī)構(gòu)提出了 BadSFL,這是首個(gè)針對(duì) Scaffold 的后門攻擊方法,它能夠?qū)⒃玖夹缘目蛻舳宿D(zhuǎn)化為攻擊的幫兇以放大攻擊效果。

BadSFL 的核心思想是在不引人注意的情況下,篡改控制變?cè)?,從而巧妙地引?dǎo)良性客戶端的本地梯度更新朝著攻擊者設(shè)定的「中毒」方向前進(jìn),有效地使它們?cè)跓o意間成為協(xié)助者,顯著增強(qiáng)了后門的持久性。

另外,BadSFL 利用一個(gè)經(jīng)過生成對(duì)抗網(wǎng)絡(luò)(GAN)增強(qiáng)的數(shù)據(jù)投毒策略,豐富了攻擊者的數(shù)據(jù)集,在保持對(duì)正常樣本和后門樣本都具有高精度識(shí)別能力的同時(shí),保持隱蔽性。

大量實(shí)驗(yàn)證明,BadSFL 在攻擊持續(xù)性方面表現(xiàn)出色,即使在停止惡意模型注入之后,仍能維持超過 60 輪的攻擊效果——比現(xiàn)有基準(zhǔn)方法持續(xù)時(shí)間長(zhǎng)達(dá)三倍。

該論文已經(jīng)入選 ICCV 2025。

圖片

  • 論文標(biāo)題:Mind the Cost of Scaffold!Benign Clients May Even Become Accomplices of Backdoor Attack
  • 論文鏈接:https://arxiv.org/abs/2411.16167

引言

聯(lián)邦學(xué)習(xí)(Federated Learning,簡(jiǎn)稱 FL)在保護(hù)客戶端數(shù)據(jù)隱私的同時(shí),實(shí)現(xiàn)了分布式模型訓(xùn)練。然而,F(xiàn)L 模型的有效性在很大程度上取決于訓(xùn)練數(shù)據(jù)在各客戶端之間的分布情況。通常存在以下兩種場(chǎng)景:1)IID 數(shù)據(jù):訓(xùn)練數(shù)據(jù)在各客戶端之間均勻分布;2)非 IID 數(shù)據(jù):更符合現(xiàn)實(shí)的數(shù)據(jù)分布情況,即各客戶端的數(shù)據(jù)特征存在顯著差異。在 IID 場(chǎng)景下,已有工作 FedAvg 脫穎而出,它通過聚合來自客戶端的模型參數(shù),設(shè)定了服務(wù)器端模型更新的標(biāo)準(zhǔn)。然而,在非 IID 場(chǎng)景中,其性能會(huì)顯著下降。由于數(shù)據(jù)異質(zhì)性,不同客戶端的更新方向存在偏移,最終導(dǎo)致模型收斂效果變差。

為應(yīng)對(duì)這一挑戰(zhàn),Scaffold 作為一種穩(wěn)健的聯(lián)邦學(xué)習(xí)(FL)方法被提出,旨在通過基于控制變?cè)╟ontrol variates)的校正機(jī)制來減緩客戶端更新的偏移,從而提升在非 IID 場(chǎng)景下的模型收斂性。控制變?cè)举|(zhì)上是對(duì)客戶端本地梯度與全局梯度之間差異的估計(jì),它有助于將本地更新方向與全局優(yōu)化目標(biāo)對(duì)齊。Scaffold 能夠減少由于數(shù)據(jù)異質(zhì)性引起的更新方差,使其在客戶端擁有多樣化數(shù)據(jù)分布的場(chǎng)景中表現(xiàn)尤為出色。

然而,Scaffold 聯(lián)邦學(xué)習(xí)(SFL)不僅改變了 FL 模型的收斂方式,也影響了其對(duì)抗惡意操控的魯棒性。具體而言,聯(lián)邦學(xué)習(xí)中的惡意客戶端可以利用模型更新機(jī)制注入后門行為,將隱藏的異常行為植入全局模型中。盡管已有大量研究關(guān)注 FL 中的后門攻擊,但大多數(shù)現(xiàn)有工作主要聚焦于 IID 場(chǎng)景,在這些場(chǎng)景中,攻擊者對(duì)數(shù)據(jù)集分布具有完全認(rèn)知,因此可以輕松構(gòu)造中毒更新。相比之下,非 IID 數(shù)據(jù)分布引入了額外的限制,使得攻擊者更難在不顯著降低整體性能的前提下,將中毒模型與全局模型對(duì)齊。雖然近期已有研究開始探索非 IID 聯(lián)邦學(xué)習(xí)中的后門攻擊,但這些研究在很大程度上忽視了 SFL 引入的獨(dú)特安全隱患。

因此,本論文旨在探討的問題是:「SFL 的新機(jī)制(即用于校正更新偏移的控制變?cè)┦欠窨赡芤胄碌陌踩{,并在非 IID 場(chǎng)景中無意間為后門攻擊提供便利?」

我們對(duì)上述問題的回答是肯定的。我們的新發(fā)現(xiàn)是:Scaffold 對(duì)控制變?cè)囊蕾囈肓艘环N新的攻擊面 —— 其原本用于通過將本地更新與全局目標(biāo)對(duì)齊以穩(wěn)定訓(xùn)練過程的校正機(jī)制,實(shí)際上可能在無意中放大了惡意更新的影響。更關(guān)鍵的是,這一機(jī)制允許攻擊者直接影響控制變?cè)旧?,從而有效地將良性客戶?/span>「招募」為協(xié)助實(shí)施攻擊的幫兇。

由于所有客戶端在更新過程中都會(huì)使用控制變?cè)獊碚{(diào)整本地梯度,因此一旦控制變?cè)淮鄹模涂梢栽诓灰撞煊X的情況下引導(dǎo)這些誠(chéng)實(shí)客戶端的梯度朝著攻擊者設(shè)定的「中毒方向」演化。這種方式極大地增強(qiáng)了后門攻擊的傳播范圍,使得 Scaffold 比沒有類似校正機(jī)制的標(biāo)準(zhǔn) FL 方法(如 FedAvg)更容易受到復(fù)雜攻擊的影響。

為了利用上述發(fā)現(xiàn),我們提出了一種專門針對(duì) Scaffold 聯(lián)邦學(xué)習(xí)(SFL)的新型后門攻擊方法 ——BadSFL,該方法能夠在不顯著破壞模型對(duì)正常樣本推理性能的前提下,成功地將后門功能植入全局模型。

與以往的攻擊方法不同,BadSFL 利用了 Scaffold 的校正機(jī)制,不僅增強(qiáng)了后門的隱蔽性,還提升了其持久性,從而揭示了 SFL 方法中的一個(gè)關(guān)鍵漏洞。BadSFL 的運(yùn)作流程包括如下:

  1. GAN 補(bǔ)全數(shù)據(jù)知識(shí):由于攻擊者只能部分掌握 FL 系統(tǒng)中的數(shù)據(jù)分布信息,他通過使用生成對(duì)抗網(wǎng)絡(luò)(GAN)生成屬于其他客戶端的數(shù)據(jù)樣本來補(bǔ)充自身數(shù)據(jù)集,從而模擬出對(duì)整體數(shù)據(jù)分布的全面認(rèn)知。在此補(bǔ)充數(shù)據(jù)集上進(jìn)行后門訓(xùn)練后,攻擊者可以獲得在后門任務(wù)和正常任務(wù)上都表現(xiàn)良好的后門模型。
  2. 隱蔽后門觸發(fā)器設(shè)計(jì):攻擊者選擇某個(gè)類別中的特征作為后門觸發(fā)器,從而保持攻擊的隱蔽性。
  3. 操控全局控制變?cè)汗粽呃萌挚刂谱冊(cè)鳛閰⒖迹糜陬A(yù)測(cè)全局模型的收斂方向。這一優(yōu)化策略顯著增強(qiáng)了后門功能在全局模型中的持久性。

聯(lián)邦學(xué)習(xí)中的非 IID 場(chǎng)景

在聯(lián)邦學(xué)習(xí)(FL)中,非 IID 是指客戶端之間的數(shù)據(jù)分布存在顯著差異。在非 IID 場(chǎng)景下,這種本地?cái)?shù)據(jù)分布的不一致會(huì)導(dǎo)致本地最優(yōu)解與全局最優(yōu)解之間存在偏差。這種偏差會(huì)引發(fā)本地模型更新的漂移現(xiàn)象,即本地模型傾向于朝著各自的本地最優(yōu)解前進(jìn),而這些本地最優(yōu)解可能與全局最優(yōu)解相距甚遠(yuǎn)。因此,將這些本地模型進(jìn)行平均時(shí),得到的全局模型可能會(huì)偏離真實(shí)的全局最優(yōu)解,尤其是在存在大量本地訓(xùn)練輪次的情況下。

如下圖 1 所示,在 IID 場(chǎng)景下,全局最優(yōu)解與本地最優(yōu)解相對(duì)一致,而在非 IID 場(chǎng)景下,全局最優(yōu)解可能與單個(gè)本地最優(yōu)解相距較遠(yuǎn),這一現(xiàn)象被稱為客戶端漂移(client-drift),從而導(dǎo)致 FL 訓(xùn)練過程中的收斂變慢且不穩(wěn)定。

圖片

為了解決上述挑戰(zhàn),學(xué)術(shù)界已經(jīng)提出了多種聯(lián)邦學(xué)習(xí)(FL)算法,其中 Scaffold 是最為實(shí)用的解決方案。它通過在服務(wù)器端和客戶端同時(shí)使用控制變?cè)捶讲羁s減技術(shù))來應(yīng)對(duì)客戶端漂移問題。這些控制變?cè)軌蚬烙?jì)全局模型與本地客戶端模型的更新方向,并根據(jù)漂移對(duì)本地更新進(jìn)行校正,從而減少本地最優(yōu)解與全局最優(yōu)解之間的偏差(見算法 1)。在本文中,我們主要聚焦于針對(duì) SFL(Scaffold Federated Learning)的后門攻擊設(shè)計(jì)。

圖片

后門攻擊在 SFL 中的挑戰(zhàn)

在 SFL(Scaffold Federated Learning) 中實(shí)施后門攻擊面臨以下挑戰(zhàn):

  • 知識(shí)有限。 在非 IID 場(chǎng)景中,攻擊者對(duì)各客戶端數(shù)據(jù)分布缺乏了解,這是主要挑戰(zhàn)之一。與 IID 場(chǎng)景不同,在 IID 中對(duì)數(shù)據(jù)集有集中化的認(rèn)知,有利于攻擊者操控;而非 IID 場(chǎng)景涉及分散且多樣化的數(shù)據(jù)分布。這會(huì)導(dǎo)致以下三個(gè)問題:
  1. 直接的后門策略可能會(huì)導(dǎo)致良性樣本上的性能大幅下降,從而使全局模型被拒絕;
  2. 數(shù)據(jù)分布的差異性加劇了本地模型與全局模型之間的差距,使得惡意模型更容易被檢測(cè)到;
  3. 將中毒模型與全局模型平均聚合會(huì)降低其在主要任務(wù)上的性能。
  • 控制變?cè)?在 SFL 中,控制變?cè)ㄓ洖?c_i)用于糾正客戶端漂移,使本地模型與全局模型對(duì)齊。如果攻擊者嚴(yán)格遵守協(xié)議,在植入觸發(fā)器的過程中使用 c_i 對(duì)惡意模型進(jìn)行校正,攻擊效果可能會(huì)減弱。相反,如果攻擊者選擇不當(dāng)篡改 c_i 并將惡意的 c 上傳至服務(wù)器,則可能導(dǎo)致全局模型被破壞。
  • 后門災(zāi)難性遺忘。 災(zāi)難性遺忘是指神經(jīng)網(wǎng)絡(luò)在學(xué)習(xí)新任務(wù)時(shí)忘記先前已學(xué)任務(wù)的現(xiàn)象。這會(huì)導(dǎo)致后門功能隨著時(shí)間推移而失效。如果攻擊者停止上傳惡意更新,后門功能最終可能會(huì)被良性更新抹去。

BadSFL 算法詳解

為克服上述挑戰(zhàn),我們提出了 BadSFL,其詳細(xì)步驟見算法 2。BadSFL 主要包含以下 4 個(gè)步驟:

  • 步驟 1:初始化。攻擊者首先從服務(wù)器下載全局模型 圖片 和控制變?cè)?c,并啟動(dòng)攻擊。隨后,攻擊者利用下載的全局模型 圖片 來更新本地模型 圖片 和判別器 D。
  • 步驟 2:基于 GAN 的數(shù)據(jù)補(bǔ)充訓(xùn)練。攻擊者在生成器 G 和判別器 D 上執(zhí)行 GAN 訓(xùn)練。當(dāng)生成器收斂時(shí),意味著其具備生成逼真?zhèn)螛颖镜哪芰?,這些樣本屬于類別 C,但不來自 圖片(攻擊者本地?cái)?shù)據(jù)集),而是模擬來自其他客戶端的數(shù)據(jù)集。然后,生成器 G 被用于生成一定數(shù)量的類別 C 樣本,形成數(shù)據(jù)集 圖片。該數(shù)據(jù)集 圖片 接著與攻擊者的原始數(shù)據(jù)集 圖片 合并,生成新的數(shù)據(jù)集 圖片。
  • 步驟 3:后門樣本選擇與觸發(fā)器注入。在數(shù)據(jù)集 圖片 上,攻擊者選擇帶有特定特征的樣本作為后門樣本,并將其重新標(biāo)注為目標(biāo)類別 x,該目標(biāo)類別與原始標(biāo)簽不同。攻擊者將這些經(jīng)過篡改的樣本組織成單獨(dú)的數(shù)據(jù)集 圖片,并將其與 圖片 合并,最終得到用于后門訓(xùn)練的數(shù)據(jù)集 圖片。
  • 步驟 4:后門模型訓(xùn)練與優(yōu)化。攻擊者基于數(shù)據(jù)集 圖片 訓(xùn)練本地模型 圖片。在訓(xùn)練過程中,攻擊者按照公式 (3) 優(yōu)化后門目標(biāo)。模型收斂后,得到后門模型更新圖片 以及對(duì)應(yīng)的控制變?cè)?img src="https://s2.51cto.com/oss/202508/09/a2496ca0478cf85a6fd2145d6985a6c8783001.webp" alt="圖片" title="圖片" style="visibility: visible; width: 46px;" data-type="inline">,并可將其上傳至服務(wù)器。

基于 GAN 的數(shù)據(jù)集補(bǔ)充

在非 IID 數(shù)據(jù)場(chǎng)景中,直接將后門樣本注入數(shù)據(jù)集 圖片 進(jìn)行訓(xùn)練往往會(huì)導(dǎo)致模型出現(xiàn)更大的偏差,顯著偏離全局最優(yōu)解。

為緩解這一問題,攻擊者可以使用 GAN 生成與其他客戶端數(shù)據(jù)相似的合成樣本。其方法是通過在本地非 IID 數(shù)據(jù)上訓(xùn)練生成器 G,以縮小數(shù)據(jù)集之間的差距。GAN 的架構(gòu)主要由生成器 G 和判別器 D 組成。在本文場(chǎng)景中,生成器 G 由一系列「反卷積」層組成,它們逐步將隨機(jī)噪聲轉(zhuǎn)換為樣本;而判別器 D 的結(jié)構(gòu)與全局模型高度相似,唯一區(qū)別在于輸出層用于區(qū)分假樣本和真實(shí)樣本。攻擊者在本地迭代訓(xùn)練生成器 G,并以判別器 D 作為約束,直至其收斂并能夠生成逼真的偽樣本,這些樣本并不來自攻擊者的原始數(shù)據(jù)。

與此同時(shí),隨著 SFL 過程的進(jìn)行,全局模型逐漸收斂。在每一輪服務(wù)器 - 客戶端通信中,攻擊者都會(huì)利用從服務(wù)器下載的最新全局模型 圖片 更新判別器 D,并對(duì)生成器 G 進(jìn)行新一輪優(yōu)化訓(xùn)練,以引導(dǎo)其生成更加真實(shí)、接近其他客戶端數(shù)據(jù)的偽樣本。最終,這些高質(zhì)量的合成樣本會(huì)被整合進(jìn)攻擊者原始的非 IID 數(shù)據(jù)集,從而有效地補(bǔ)充了額外的數(shù)據(jù)類別。

圖片

攻擊者在每一輪本地訓(xùn)練中,會(huì)利用從服務(wù)器下載的最新全局模型 圖片 同步更新判別器 D,隨后執(zhí)行 GAN 訓(xùn)練以優(yōu)化生成器 G 的性能。該過程的輸出結(jié)果會(huì)被合并到攻擊者的非 IID 數(shù)據(jù)集中,用于進(jìn)一步的后門訓(xùn)練。由于生成的樣本與其他客戶端數(shù)據(jù)集的樣本高度相似,攻擊者訓(xùn)練得到的本地最優(yōu)解能夠比其他客戶端的本地最優(yōu)解更接近全局最優(yōu)解。下圖 3 展示了在有與無數(shù)據(jù)補(bǔ)充技術(shù)的情況下,聚合后的全局最優(yōu)解之間的差異。

圖片

觸發(fā)器選擇與注入

利用已準(zhǔn)備好的數(shù)據(jù)集 圖片(包含原始數(shù)據(jù)和合成數(shù)據(jù)),攻擊者繼續(xù)在模型中注入后門。BadSFL 使用以下三種技術(shù)來實(shí)現(xiàn)后門注入:


  1. 標(biāo)簽翻轉(zhuǎn)(Label-flipping):將數(shù)據(jù)集 圖片 中某一類樣本 a 的真實(shí)標(biāo)簽直接修改為另一標(biāo)簽 b。例如,在 CIFAR-10 中,將所有dog標(biāo)簽改為cat
  2. 觸發(fā)器模式(Pattern trigger):在樣本中加入特定的觸發(fā)模式進(jìn)行投毒,例如在圖像中添加一個(gè)小馬賽克方塊,以激活后門行為。攻擊者將這些帶觸發(fā)器的投毒圖像與目標(biāo)標(biāo)簽一同注入 圖片,從而建立觸發(fā)模式與目標(biāo)錯(cuò)誤分類之間的關(guān)聯(lián)。
  3. 基于特征的隱蔽后門(Feature-based backdoor):這種方法更為隱蔽,它通過選擇某個(gè)類別中的獨(dú)特特征作為后門觸發(fā)器,而無需直接篡改圖像,從而增加檢測(cè)難度。例如,在 CIFAR-10 中,將car類中的所有綠色汽車設(shè)為后門觸發(fā)器。在推理階段,只有當(dāng)輸入圖像中包含綠色汽車時(shí),受損模型才會(huì)輸出攻擊者設(shè)定的目標(biāo)標(biāo)簽。由于這種觸發(fā)器是類內(nèi)自然特征的變異,因此很難被檢測(cè)到。

使用控制變?cè)獊磉M(jìn)行后門訓(xùn)練

如前文所述,全局控制變?cè)?c 在 SFL 中用于糾正客戶端漂移。具體來說,校正值圖片會(huì)將本地模型的參數(shù)調(diào)整到更接近全局模型的位置。在本地模型訓(xùn)練過程中,這一校正項(xiàng)能夠有效地「拉動(dòng)」發(fā)生漂移的本地模型,使其更接近全局模型,從而促進(jìn)模型向全局最優(yōu)解收斂。在服務(wù)器聚合階段,全局控制變?cè)?c 是通過對(duì)所有本地模型的漂移值進(jìn)行平均計(jì)算得到的,這一平均值代表了全局模型的收斂方向。

從攻擊者的角度來看,如果按照 SFL 規(guī)則讓控制變?cè)バU卸灸P?,?huì)降低后門攻擊的有效性。然而,攻擊者仍然需要提交一個(gè)控制變?cè)?nbsp;圖片 來報(bào)告后門模型的漂移情況。其關(guān)鍵思路是:訓(xùn)練一個(gè)比其他基于非 IID 數(shù)據(jù)訓(xùn)練的本地模型更接近全局模型的后門模型。由于全局控制變?cè)?c 對(duì)參與的客戶端是已知的,它可以作為全局模型收斂方向的參考,幫助中毒模型更好地對(duì)齊全局最優(yōu)解。這種基于 c 的約束類似于「利用未來的全局模型進(jìn)行優(yōu)化」的思路。該約束可以被集成到損失函數(shù)中,以增強(qiáng)后門在全局模型中的有效性和持久性。

最初,攻擊者執(zhí)行后門訓(xùn)練,并按如下 公式 (1) 優(yōu)化其后門目標(biāo):

圖片

其中,L 表示后門任務(wù)的損失函數(shù),圖片 為攻擊者模型的權(quán)重。

在 BadSFL 攻擊中,我們對(duì)標(biāo)準(zhǔn)后門目標(biāo)函數(shù)進(jìn)行了修改,增加了一項(xiàng)約束,以確保攻擊者發(fā)送到服務(wù)器的后門更新能夠在后續(xù)更多輪訓(xùn)練中持續(xù)保留在全局模型的后門功能中。我們可以模擬一次聚合輪,并應(yīng)用控制變?cè)?c 來預(yù)測(cè)未來一輪的全局模型。修改后的目標(biāo)函數(shù)為公式 (2):

圖片

綜合起來,我們將攻擊目標(biāo)形式化為以下公式 (3):

圖片

其中,j 表示 圖片 預(yù)期的未來訓(xùn)練輪數(shù)。通過將后門模型優(yōu)化得更接近全局模型,攻擊者同時(shí)優(yōu)化控制變?cè)?nbsp;圖片,使其與預(yù)期的漂移值對(duì)齊。這樣可以確保攻擊者的行為仍然符合 SFL 協(xié)議(算法 1)。

實(shí)驗(yàn)結(jié)果

本文在 MNIST、CIFAR-10 以及 CIFAR-100 三個(gè)數(shù)據(jù)集上對(duì) BadSFL 的有效性進(jìn)行了實(shí)驗(yàn)評(píng)估。實(shí)驗(yàn)比較了 4 個(gè)其它的已知后門攻擊,包括Block-box Attack、Neurotoxin、Irreversible Backdoor Attach (IBA) 和 3DFed。下表 1 總結(jié)了細(xì)節(jié)的實(shí)驗(yàn)設(shè)置。

圖片

從圖 6a 到圖 6f,我們展示了在 CIFAR-10 和 CIFAR-100 數(shù)據(jù)集上與基準(zhǔn)方法的攻擊對(duì)比。可以明顯看出,BadSFL 在攻擊有效性和持久性方面都優(yōu)于基準(zhǔn)攻擊方法。

圖片

具體來說,在攻擊者仍參與訓(xùn)練過程、執(zhí)行后門訓(xùn)練并向服務(wù)器上傳惡意更新的前 10 輪中,BadSFL 在所有類型的后門攻擊中都實(shí)現(xiàn)了超過 80% 的后門任務(wù)準(zhǔn)確率。同時(shí),BadSFL 保持主要任務(wù)的準(zhǔn)確率在 60% 左右(見下圖 5b)。此外,即使攻擊者在第 40 輪退出訓(xùn)練過程,后續(xù)輪次中的良性客戶端仍會(huì)繼續(xù)上傳正常更新,這可能會(huì)影響攻擊者在之前攻擊輪次中的中毒更新,從而逐漸抹去后門功能。

圖片

盡管如此,BadSFL 仍能保證后門功能的持久性,在整個(gè) 100 輪 SFL 訓(xùn)練中后門任務(wù)準(zhǔn)確率始終保持在 90% 以上,這比兩種基準(zhǔn)攻擊的生命周期長(zhǎng) 3 倍(基準(zhǔn)攻擊的后門任務(wù)準(zhǔn)確率在第 60 輪后降至 50% 以下)。橫向?qū)Ρ炔煌愋偷暮箝T觸發(fā)器注入效果(圖 6a、6b 和 6c),可以發(fā)現(xiàn) 基于特征的觸發(fā)器表現(xiàn)最佳,得益于其隱蔽性,它不直接篡改圖像,因此其更新與良性更新沖突的可能性較小。

圖 6g 和圖 6h 展示了在 MNIST 數(shù)據(jù)集上獲得的實(shí)驗(yàn)結(jié)果。類似地,BadSFL 也優(yōu)于其他基準(zhǔn)攻擊方法,在后門任務(wù)準(zhǔn)確率和主要任務(wù)準(zhǔn)確率上均超過 85%。當(dāng)惡意更新在第 40 輪停止注入后,在標(biāo)簽翻轉(zhuǎn)攻擊中,兩種基準(zhǔn)攻擊的后門任務(wù)準(zhǔn)確率在 10 輪內(nèi)災(zāi)難性地下降到 40% 以下,而 BadSFL 在后續(xù)輪次中能在全局模型中保持 長(zhǎng)達(dá) 5 倍更持久的后門功能。在觸發(fā)器模式攻擊中,BadSFL 也在全局模型中注入了更高效的后門功能,其準(zhǔn)確率比基準(zhǔn)方法高出 10%。

總結(jié)

本文提出了 BadSFL,這是一種專為使用 Scaffold 聚合算法的非 IID 聯(lián)邦學(xué)習(xí)環(huán)境設(shè)計(jì)的新型后門攻擊。通過采用基于 GAN 的數(shù)據(jù)增強(qiáng)技術(shù)并利用 Scaffold 的控制變?cè)珺adSFL 在攻擊有效性、隱蔽性和持久性方面均優(yōu)于現(xiàn)有方法。我們?cè)诙鄠€(gè)基準(zhǔn)數(shù)據(jù)集上的實(shí)驗(yàn)結(jié)果表明,該攻擊具有顯著的有效性,且后門功能的持續(xù)時(shí)間遠(yuǎn)超已有方法。未來,我們希望研究人員能夠設(shè)計(jì)出更穩(wěn)健的防御機(jī)制,包括使用在去中心化環(huán)境中的可驗(yàn)證訓(xùn)練方法,以保護(hù)聯(lián)邦學(xué)習(xí)系統(tǒng)免受此類攻擊的威脅。


責(zé)任編輯:張燕妮 來源: 機(jī)器之心
相關(guān)推薦

2010-09-07 14:19:29

2024-04-07 07:40:00

2019-11-19 17:19:42

5G安全漏洞指南

2025-01-22 09:53:26

2009-11-15 13:22:55

2014-10-08 09:25:30

2019-09-17 10:06:46

數(shù)據(jù)庫(kù)程序員網(wǎng)絡(luò)安全

2009-02-03 17:26:03

2010-07-26 15:37:12

telnet安全漏洞

2023-08-25 13:47:53

2009-11-07 13:40:07

2023-06-01 19:06:00

2021-04-29 09:36:23

攻擊漏洞Kubernetes

2014-06-03 09:23:41

2022-12-30 21:26:56

2012-03-19 10:25:55

2010-10-08 10:22:43

2021-09-29 10:48:48

比特幣區(qū)塊鏈數(shù)據(jù)

2021-05-12 10:46:23

漏洞BINDDNS服務(wù)器

2020-10-09 09:52:00

漏洞分析
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

超碰超碰超碰超碰| 亚洲天堂资源在线| 女囚岛在线观看| 99久久精品99国产精品 | 看黄网站在线观看| 大陆成人av片| 国产色视频一区| 精品在线视频免费观看| 国产伦一区二区三区| 91精品一区二区三区久久久久久| 国产主播自拍av| 嫩草在线视频| 久久久久久久久免费| 成人黄色激情网| 免费看一级视频| 午夜天堂精品久久久久| 国产亚洲精品久久| 日本少妇xxxx| 欧美特黄不卡| 欧美视频在线播放| 波多野结衣之无限发射| 菠萝蜜视频国产在线播放| 国产视频一区在线观看| 国产精品一区二区三区不卡| 亚洲综合网av| 久久av一区| 久久男人资源视频| 日韩欧美综合视频| 成人精品中文字幕| 亚洲女人天堂色在线7777| 丰满熟女人妻一区二区三区| 欧美97人人模人人爽人人喊视频| 欧美日韩一区免费| 人妻无码久久一区二区三区免费| 老司机精品视频在线观看6| 久久精品在线观看| 久久精品国产美女| 高清国产mv在线观看| 国产真实乱对白精彩久久| 国产精品久久久999| 天天做天天爱夜夜爽| 亚洲人人精品| 国内精品视频久久| 国产在线视频99| 欧美精品自拍| 久久91亚洲人成电影网站| 成人免费视频国产免费观看| 99精品在线观看| 色妞在线综合亚洲欧美| 国产传媒在线看| 日本不卡高清| www国产亚洲精品久久网站| 日韩不卡av在线| 欧美一级精品| 日韩中文娱乐网| 亚洲一级二级片| 婷婷色综合网| 蜜臀久久99精品久久久久久宅男 | 1024精品久久久久久久久| 色综合亚洲精品激情狠狠| 91精品国自产在线| 日韩在线理论| 久久成人这里只有精品| 免费一级a毛片夜夜看| 欧美日韩国产色综合一二三四| 九九九久久久久久| 久久久无码精品亚洲国产| 91久久视频| 青草成人免费视频| 波多野结衣在线电影| 蜜臀精品一区二区三区在线观看| 国产精品自产拍高潮在线观看| 亚洲一区中文字幕在线| 国产精品自拍在线| 国产精品加勒比| 四虎国产精品永远| 国产女人18毛片水真多成人如厕 | 亚洲av综合一区二区| 国产欧美一区二区三区精品观看 | 一区一区视频| 2024短剧网剧在线观看| 婷婷国产在线综合| 超碰av在线免费观看| 日韩成人在线一区| 欧美tickling挠脚心丨vk| 动漫精品一区二区三区| 日韩精品免费一区二区在线观看| 欧美成人免费网| 日韩三级免费看| 免费不卡在线观看| 99在线免费观看视频| 美州a亚洲一视本频v色道| 国产精品网站导航| 无码熟妇人妻av在线电影| 天天免费亚洲黑人免费| 欧美一区二区免费视频| 色天使在线视频| 欧美激情黄色片| 91av成人在线| 国产精品嫩草影院桃色| 99精品视频在线观看免费| 亚洲一区在线免费| 欧美aaaaa性bbbbb小妇| 69精品人人人人| 久操视频免费看| 国产一区日韩欧美| 国产精品高潮呻吟视频| 色欲av永久无码精品无码蜜桃| 国产精品午夜免费| 久久久亚洲精品无码| 精品国产一区二区三区性色av| 亚洲欧美日韩网| 国产一级中文字幕| 麻豆国产欧美一区二区三区| 国产自产精品| 欧美a免费在线| 在线观看av一区| 亚洲熟女乱综合一区二区三区| 亚洲国产一区二区在线观看| 日韩免费在线播放| 免费a级片在线观看| 中文字幕亚洲电影| 少妇激情一区二区三区| 校花撩起jk露出白色内裤国产精品| 欧美成在线视频| 亚洲天堂777| 国产日韩欧美麻豆| 日韩av黄色网址| 国产亚洲成av人片在线观黄桃| 久久精品电影网| 波多野结衣mp4| 久久婷婷一区二区三区| 日韩精品xxxx| 乱亲女h秽乱长久久久| 欧美黑人xxxx| aaa一区二区三区| 综合久久一区二区三区| 亚洲欧美日韩三级| 日本精品三区| 国产精品直播网红| av在线电影免费观看| 日本韩国欧美一区二区三区| 精品人妻一区二区三区日产乱码卜| 欧美人成在线| 高清视频一区| 1区2区在线| 亚洲加勒比久久88色综合| 国产精品6666| 成人99免费视频| 777777av| 国产精品亚洲二区| 国产精品黄色影片导航在线观看| 黄色片免费在线| 色婷婷国产精品| 免费网站在线高清观看| 青娱乐精品在线视频| 亚洲mv在线看| va天堂va亚洲va影视| 美女视频久久黄| 国产综合在线播放| 欧美日韩国内自拍| 国产三级av在线播放| 日本亚洲三级在线| 国产a级片免费看| 911亚洲精品| 97视频免费看| 国产乱视频在线观看| 欧美日韩国产综合一区二区三区 | 好看的亚洲午夜视频在线| 国产精品v欧美精品v日韩| av日韩中文| 亚洲欧洲一区二区三区久久| 中国老头性行为xxxx| 亚洲女性喷水在线观看一区| 日韩aaaaa| 日本成人中文字幕| 欧美 亚洲 视频| 秋霞蜜臀av久久电影网免费| 国产精品mp4| 黄色网页在线免费看| 亚洲国产99精品国自产| 中文字幕乱码人妻二区三区| 亚洲欧美日韩国产中文在线| 波多野结衣有码| 青青草97国产精品免费观看| 超碰97在线看| 偷拍亚洲色图| 91在线观看欧美日韩| 悠悠资源网亚洲青| 中文字幕久热精品视频在线| 亚洲xxxx天美| 在线日韩av片| 国产在线拍揄自揄拍| 亚洲国产精品黑人久久久| 国产又粗又猛又爽又黄| 久久精品麻豆| 久久精品在线免费视频| 一区二区三区日本久久久| 96pao国产成视频永久免费| 婷婷电影在线观看| 久久亚洲私人国产精品va| 天天摸夜夜添狠狠添婷婷| 欧美久久婷婷综合色| 久久久久久91亚洲精品中文字幕| 综合久久国产九一剧情麻豆| 波多野结衣 在线| 国产不卡在线播放| 亚洲欧美激情网| 国产日韩欧美高清免费| 99久热在线精品视频| 凹凸成人精品亚洲精品密奴| 精品麻豆av| 亚洲高清在线一区| 国产欧美日韩丝袜精品一区| 中文在线а√天堂| 欧美激情在线观看视频| 日本免费视频在线观看| 日韩av在线不卡| www.五月婷婷| 在线不卡欧美精品一区二区三区| 亚洲 日本 欧美 中文幕| 亚洲成人综合视频| www青青草原| 最新中文字幕一区二区三区| 老司机福利在线观看| 久久精品在线免费观看| 亚洲国产精品自拍视频| 成人av免费在线| 天天躁日日躁狠狠躁av| 国产麻豆欧美日韩一区| 五月激情五月婷婷| 久草热8精品视频在线观看| 蜜臀视频一区二区三区| 久热精品视频| 国产视频在线视频| 欧美一级播放| 久久久噜噜噜www成人网| 91久久中文| 国产精品333| aa亚洲婷婷| 免费一级特黄特色毛片久久看| 国产中文一区| 国产一区二区三区小说| 黄色成人在线网址| 91午夜在线观看| 亚洲国产精品一区制服丝袜| 精品成在人线av无码免费看| 亚洲午夜极品| 男人日女人逼逼| 亚洲一区国产一区| 92看片淫黄大片一级| 日韩高清不卡在线| 五月婷婷六月丁香激情| 精品一区二区三区免费| 国产精品嫩草影视| 国产精品亚洲а∨天堂免在线| 久久久久久久久久久影视| 成人自拍视频在线观看| 午夜视频在线观看国产| 久久色在线观看| youjizz亚洲女人| 日韩理论片中文av| 久久精品99久久久久久| 午夜伦理一区二区| 无码人妻精品一区二区| 欧美日韩精品一区二区| 国产美女免费看| 亚洲成年人在线播放| 色在线免费视频| 中文字幕日韩视频| 亚洲丝袜一区| 清纯唯美亚洲激情| 福利一区二区三区视频在线观看| 国产在线视频一区| 999精品视频在这里| 欧美精品二区三区四区免费看视频| 国产亚洲电影| 五月天激情图片| 亚洲专区一区| 天天综合天天添夜夜添狠狠添| 国产91丝袜在线播放| 少妇按摩一区二区三区| 国产精品免费久久久久| 欧美毛片在线观看| 色综合久久综合网97色综合| 国产又粗又猛又黄又爽| 精品国产精品网麻豆系列| 黄色av免费在线看| 欧美成人一二三| 欧美色999| 国产v亚洲v天堂无码| 国产成人高清| 欧美激情亚洲天堂| 久久午夜视频| 欧美日韩理论片| 久久综合九色综合欧美98| 久草手机视频在线观看| 狠狠色香婷婷久久亚洲精品| 国产三级在线观看视频| 亚洲欧洲日产国产网站| 欧美寡妇性猛交xxx免费| 国产精品老女人精品视频| 成人资源在线| 黄色www在线观看| 久久福利毛片| 免费不卡的av| 亚洲六月丁香色婷婷综合久久| 在线观看 亚洲| 亚洲激情在线观看| 污影院在线观看| 成人羞羞国产免费| 精品一级毛片| 日韩中文字幕在线视频观看| 国产精品一卡二卡| 精品女人久久久| 在线免费观看成人短视频| 少妇喷水在线观看| 欧美黑人狂野猛交老妇| 9999精品免费视频| 性欧美.com| 久久看片网站| 中文字幕在线观看的网站| 亚洲综合视频在线观看| 国产精品日韩无码| 在线日韩日本国产亚洲| 欧美电影免费观看网站| 精品91免费| 亚洲国产专区校园欧美| 亚洲熟女一区二区三区| 亚洲欧美日韩中文播放 | 一区二区av| 日韩不卡一区二区三区| 国产免费看av| 欧美性色视频在线| 亚洲欧美日韩免费| 97超级碰碰碰久久久| 红杏一区二区三区| 成人在线播放网址| 不卡的av网站| 国产精品999在线观看| 亚洲韩国日本中文字幕| 国产在线精彩视频| 国产伦精品一区二区三区四区免费 | 久久午夜无码鲁丝片| 精品三级av在线| 91九色在线看| 免费在线观看91| 日韩综合小视频| 99国产精品无码| 4438x成人网最大色成网站| 久久久久久久久免费视频| 91视频8mav| 欧美午夜免费影院| 超碰caoprom| 欧美日韩综合视频| 精品美女视频在线观看免费软件 | 免费看a级黄色片| 中文字幕av资源一区| 国产精品呻吟久久| 欧美高清在线视频观看不卡| 精品国产18久久久久久洗澡| 欧美s码亚洲码精品m码| 久久久高清一区二区三区| 中文字幕一区二区三区四区欧美| 在线精品91av| 免费精品一区| 国产免费观看高清视频| 久久久久久久久久久久久女国产乱| 亚洲永久精品一区| 日日摸夜夜添一区| www.豆豆成人网.com| a√天堂在线观看| 欧美国产一区在线| 国产999久久久| 91精品成人久久| 久久成人综合| 精品熟女一区二区三区| 色婷婷亚洲综合| √天堂8在线网| 久久综合久久久| 久久99久久精品| 91午夜视频在线观看| 一区二区三区亚洲| 亚洲一区网址| 88av.com| 亚洲综合一区在线| 岛国最新视频免费在线观看| 91精品综合久久| 三级欧美在线一区| 亚洲色图综合区| 亚洲偷欧美偷国内偷| 色妞ww精品视频7777| 黑鬼大战白妞高潮喷白浆| 亚洲欧美欧美一区二区三区| 三级视频网站在线| 91在线观看免费| 日韩精品五月天| 日韩精品――中文字幕| 色偷偷噜噜噜亚洲男人的天堂| 免费萌白酱国产一区二区三区|