软件学报

北大核心,INSPEC,JST,Pж(AJ),EI

国内刊号:11-2560/TP

国际刊号:1000-9825

软件学报杂志2024年第7期:基于模型后门的联邦学习水印

发布日期:

作者:李璇,邓天鹏,熊金波,金彪,林劼

单位:李璇,福建师范大学 计算机与网络空间安全学院, 福建 福州 350117;福建省网络安全与密码技术重点实验室, 福建 福州 350117;数字福建大数据安全技术研究所, 福建 福州 35011711,邓天鹏,福建师范大学 计算机与网络空间安全学院, 福建 福州 35011702,熊金波,福建师范大学 计算机与网络空间安全学院, 福建 福州 350117;福建省网络安全与密码技术重点实验室, 福建 福州 35011703,金彪,福建师范大学 计算机与网络空间安全学院, 福建 福州 35011704,林劼,福建师范大学 计算机与网络空间安全学院, 福建 福州 35011705

关键词:联邦学习;产权保护;模型水印;后门任务;模型聚合

基金:国家自然科学基金(62272103, 62272102, 61872090)

高精度联邦学习模型的训练需要消耗大量的用户本地资源, 参与训练的用户能够通过私自出售联合训练的模型获得非法收益. 为实现联邦学习模型的产权保护, 利用深度学习后门技术不影响主任务精度而仅对少量触发集样本造成误分类的特征, 构建一种基于模型后门的联邦学习水印(federated learning watermark based on backdoor, FLWB)方案, 能够允许各参与训练的用户在其本地模型中分别嵌入私有水印, 再通过云端的模型聚合操作将私有后门水印映射到全局模型作为联邦学习的全局水印. 之后提出分步训练方法增强各私有后门水印在全局模型的表达效果, 使得FLWB方案能够在不影响全局模型精度的前提下容纳各参与用户的私有水印. 理论分析证明了FLWB方案的安全性, 实验验证分步训练方法能够让全局模型在仅造成1%主任务精度损失的情况下有效容纳参与训练用户的私有水印. 最后, 采用模型压缩攻击和模型微调攻击对FLWB方案进行攻击测试, 其结果表明FLWB方案在模型压缩到30%时仍能保留80%以上的水印, 在4种不同的微调攻击下能保留90%以上的水印, 具有很好的鲁棒性.

来源:2024年第7期

《软件学报》期刊编辑部

查看软件学报杂志2024年第7期

联系我们

  • 地址:北京8718信箱
  • 电话:010-62562563
  • E-mail:jos (a) iscas. ac. cn

咨询工作人员