2. 河北省数据科学与应用重点实验室 河北 唐山 063210;
3. 唐山市数据科学重点实验室 河北 唐山 063210
2. Hebei Province Key Laboratory of Data Science and Application, Tangshan 063210, China;
3. Tangshan Data Science Key Laboratory, Tangshan 063210, China
得益于互联网和大数据技术的推动,机器学习技术迅速发展。传统的集中式机器学习方法面临两大挑战:一是数据在不同行业、公司甚至部门之间难以流通,形成了数据孤岛;二是用户隐私安全问题难以保障,用户上传的数据如果被泄露或者利用,将直接威胁用户的人身安全[1]。
为了解决数据孤岛问题和保护用户隐私,Mc Mahan等[2]提出联邦学习的概念,该方法允许多个数据持有方共同训练模型,通过交换本地训练的模型参数实现共同训练目标。
尽管联邦学习能够避免将数据直接泄露给第三方,但在隐私和安全方面仍面临挑战。由于联邦学习的分布式特性和不同客户端之间数据的非独立同分布(non-independent identically distributed,non-IID)特性,中心服务器难以验证上传模型的有效性,尤其是在引入安全聚合协议的情况下,更是如此增加了系统受到后门攻击的风险。目前,联邦学习环境中的后门攻击策略已经在多个领域展现出潜在的威胁[3-4]。
本文主要贡献如下。
1) 提出了基于离散余弦变换(discrete cosine transform,DCT)的后门生成方案。该方案通过将原始图像与触发器图像进行DCT,获取其幅度谱和相位谱,然后对幅度谱进行线性组合,并与原始图像的相位谱结合,最终通过逆DCT恢复图像,实现触发器图像的植入。
2) 在MNIST数据集、Fashion-MNIST (FMNIST) 数据集和CIFAR10数据集上针对独立同分布(independent and identically distributed, IID)和non-IID两种数据划分方式进行实验。与传统的像素后门攻击和标签翻转攻击[5]相比,本方案在不牺牲主任务准确率的前提下,显著提升了攻击成功率。
1 理论知识 1.1 联邦学习联邦学习是一种分布式机器学习方案,它允许多个参与方在中心服务器的协调下共同训练模型[6]。联邦学习有效降低数据泄露的风险,减轻中心服务器端存储负担,缓解数据孤岛问题,提高数据利用率。
客户端-服务器架构[7]是联邦学习中常用的架构。在这种架构中,多个参与客户端和一个中心服务器共同协作,通过以下步骤进行训练:1) 中心服务器初始化全局模型,确定参与训练的节点;2) 通过中心服务器或参与方主动下载的方式分发全局模型;3) 参与方通过本地数据训练本地模型;4) 参与方将训练后的节点上传至中心服务器;5) 中心服务器通过特定聚合算法对得到的本地模型进行聚合,得到全局模型。
在联邦学习训练过程中,中心服务器通常使用联邦平均算法(Federated Averaging,FedAvg)[2]作为聚合算法来获得更新后的全局模型,将其用于下一轮,即t+1轮的全局模型,发送给客户端,所用公式为
| $ w_{t+1}=\sum\limits_{k=1}^K \frac{n_k}{n} w_t^k, $ | (1) |
其中:wtk为第k个客户端在第t轮提交的本地模型权重;nk/n表示第k个客户端所拥有的数据量占比,但在实际应用中,中心服务器难以衡量客户端所拥有的数量占比,通常将nk/n近似为1/K。
1.2 后门攻击后门攻击通过在本地模型中引入触发器,使全局模型在输入含有触发器时表现出特定行为,同时保持主任务准确率不变。后门攻击可以分为数据毒化攻击和模型毒化攻击。
数据毒化攻击通过向本地数据添加触发器来影响模型的学习和预测结果[8]。模型毒化攻击通过直接修改模型的权重参数来实施。在联邦学习中,参与方的数据和训练过程在本地完成,服务器无法验证上传模型更新的真实性,这为模型毒化攻击创造了条件[9]。模型毒化攻击能通过模型替换[3]、范数有界后门攻击[10]、将毒化神经元注入神经网络的冗余空间[11]和层替代分析方法[12]等方式,提高攻击持久性和隐蔽性,绕过防御措施。
在联邦学习环境中,假设攻击者i在第t轮中控制本地数据集Di,对数据进行修改,并将数据标签修改为目标标签τ,后门攻击表示为[13]
| $ \begin{aligned} & w_t^*=\underset{w_t^i}{\operatorname{argmax}}(\sum\limits_{j \in S_{\text {poi }}^i} P\left[w_t{ }^i\left(R\left(x_j^i, \phi\right)\right)=\tau\right]+ \\ & \sum\limits_{j \in S_{\text {cln }}^i} P\left[w_t{ }^i\left(x_j^i\right)=y_j^i\right]), \end{aligned} $ | (2) |
其中:毒化数据集Spoii和干净数据集Sclni满足
为了进一步提高后门模型的效果,通过公式(3)对模型进行放大[3],即
| $ L_{t+1} \approx \lambda\left(w_t^k-w_t\right)+w_t 。$ | (3) |
目前常用的触发器有:1) 像素后门,由特定像素模式组成,如单个像素点、几个像素点组成的图案或者将全局触发器模式分解为单独的本地模式嵌入不同攻击者的训练集中[13];2) 语义后门,利用数据中特定特征作为触发器,如绿色汽车[3],也有研究者提出了一种边缘情况后门,利用数据中稀少的、代表性不足区域来进行攻击[14]。
1.3 离散余弦变换离散余弦变换[15]是一种线性变换方法,可以将图像表示为不同幅度和频率的余弦函数的总和,用于将信号从时域转换到频域,从而实现信号的压缩和滤波。DCT具有很强的能量集中特性,大多数的自然信号(包括声音和图像)的能量都集中在离散余弦变换后的低频部分。DCT的应用非常广泛,它可以用于图像处理[16]、声音处理与视频处理[17]等领域。对于M×N的图像,DCT的变换公式[18]为
| $ \begin{aligned} & F(u, v)=\frac{1}{\sqrt{M \times N}} c(u) c(v) \sum\limits_{x=0}^{M-1} \sum\limits_{y=0}^{N-1} f(x, y) \\ & \cos \frac{(2 x+1) u \mathsf{π}}{2 M} \cos \frac{(2 y+1) v \mathsf{π}}{2 N}, \end{aligned} $ | (4) |
其中:f(x, y)为图像强度;F(u, v)为DCT系数;x=(0, 1, 2, …, M-1),u=(0, 1, 2, …, M-1), y=(0, 1, 2, …, N-1),v=(0, 1, 2, …, N-1)。u=0时,
DCT逆变换为
| $ \begin{aligned} & f(x, y)=\frac{2}{\sqrt{M \times N}} \sum\limits_{u=0}^{M-1} \sum\limits_{v=0}^{N-1} c(u) c(v) F(u, v) \\ & \cos \frac{(2 x+1) u \mathsf{π}}{2 M} \cos \frac{(2 y+1) v \mathsf{π}}{2 N} 。\end{aligned} $ | (5) |
假设在联邦学习过程中共存在C个客户端,且恶意客户端小于C/2。每个客户端拥有大小为ni的数据集,表示为Di,所有客户端的数据集大小等于
对攻击者的能力作出以下假设:1) 攻击者具备操纵恶意客户端的训练数据以及该客户端模型的能力;2) 攻击者无法访问或获知其他客户端的训练数据;3) 攻击者无法得知训练轮次等模型训练过程中的具体信息;4) 攻击者无法修改模型训练过程中的关键超参数设置,如训练迭代次数和学习率。
2.1.2 攻击者目标在联邦学习框架下,攻击者旨在训练一个包含后门的全局模型,该模型需满足准确性、持久性和隐蔽性。准确性要求模型在处理主任务与后门任务时达到高准确率。持久性要求模型即便在停止攻击后的多轮训练过程中,仍能维持对后门任务的高识别率。隐蔽性指触发器的添加不引起输入图像的显著视觉变化。
2.2 基于离散余弦变换的联邦学习后门生成方案基于离散余弦变换的联邦学习后门生成方案(FLDCTBA)通过对图像进行离散余弦变换,分别得到图像的幅度谱和相位谱。幅度谱反映了图像的低频分量分布,而相位谱则包含了高级的语义信息。幅度谱的改变不会显著影响图像的高级语义感知[19]。该方案通过线性混合触发器图像和正常图像的幅度谱合成新的幅度谱,旨在保留图像的语义信息并提高触发器的隐蔽性。处理过程如图 1所示。
|
图 1 FLDCTBA后门样本生成流程 Fig. 1 The process of generating FLDCTBA backdoor samples |
在后门样本生成过程中,攻击者选择特定标签的数据将其作为毒化数据集,并将其标签修改为目标标签。首先,攻击者将选定数据集中的图片与触发器图片进行DCT变换,以获得每张图片的幅度谱和相位谱。接着,攻击者将选定图片的幅度谱与触发器图片的幅度谱按照一定比例进行线性混合,将触发器的特征嵌入选定图片的幅度谱中。然后,攻击者将混合后的幅度谱与选定图片的相位谱相结合。最后,通过离散余弦逆变换(IDCT)将合成的幅度谱和相位谱转换回空间域,从而得到最终的毒化图像。
算法流程如算法1所示。
算法1 FLDCTBA
输入:正常数据集Di,触发器图片M,目标标签tar_label,原始标签ori_label。
输出:毒化后的数据集。
1) Dimal=poisoned dataset select(Di,ori_label,tar_label)//在数据集Di中选择原始标签为ori_label的数据,并将标签修改为tar_label
2) Dibeg=Di-Dimal
3) Mdct=DCT(M)
4) Mm, Mp=magnitude_phase_split(Mdct)//计算Mdct的幅度谱和相位谱
5) for D in Dimal
6) Ddct=DCT(D)
7) Dm, Dp=magnitude_phase_split(Ddct)
8) Dnew=β×Dm+(1-β)×Mm//将图片幅度谱按比例混合
9) D=Combine(Dnew, Dp)//将幅度谱与相位谱相结合
10) D=IDCT(D)//将图片进行DCT逆变换
11) end for
12) Di=Dimal+Dibeg
恶意攻击者利用生成的毒化数据进行模型训练。训练完成后,攻击者得到了一个含有后门的恶意模型。为了增强攻击效果并提升后门的触发成功率,攻击者进一步通过公式(3)对模型进行放大。
3 实验与结果分析 3.1 实验设置实验在配备Ubuntu 20.04操作系统的服务器上执行,使用NVIDIA GeForce RTX 4090 GPU加速模型训练。所用的深度学习框架为PyTorch,版本为2.0.0,所有模型和代码通过Python 3.8.10进行编写。具体实验参数设置如下:客户端总数为50,全局训练轮次为300,本地训练轮次为2,损失函数采用交叉熵损失函数,优化器选择随机梯度下降算法,学习率设置为0.01,每轮选择客户端占总数的10%,恶意客户端占总数的10%,模型放大因子λ为2,图片混合比例β为0.5。
3.1.1 数据集设置实验采用公开数据集MNIST[20]、FMNIST[21]和CIFAR10[22]。MNIST与FMNIST数据集包含60 000张训练图像和10 000张测试图像,像素大小为28×28。CIFAR10数据集包含50 000张训练图像和10 000张测试图像,像素大小为32×32。这些数据集均包含10个类别的样本,经常用于评估后门攻击的效果。数据集以IID和non-IID两种方式分布,non-IID通过Dirichlet函数进行划分,采样参数默认为0.9。
3.1.2 模型设置对于MNIST和FMNIST数据集,参考了文献[23]中的卷积神经网络(convolutional neural network,CNN)设计,该CNN架构包括输入层、两个卷积层、两个最大池化层以及两个全连接层。针对CIFAR10数据集,使用ResNet18[24]进行训练。
3.1.3 攻击方法假设在客户端选择过程中,至少有一个恶意客户端被选中。在图像分类任务中,通过像素攻击、标签翻转攻击与FLDCTBA进行对比。在MNIST数据集中,源标签为0,目标标签为5。在FMNIST集中,源标签为Dress,目标标签为T-shirt/top。在CIFAR10数据集中,源标签为airplane,目标标签为bird。
对于像素攻击,通过在源标签数据的左上角引入了一个1×1大小的白色像素块,并将标签改为目标标签进行攻击。对于标签翻转攻击,通过直接将源标签修改为目标标签进行攻击。对于FLDCTBA,通过在目标标签数据中选择一张图片作为触发器,并将其添加到源标签数据中,同时更新数据标签为目标标签。
3.1.4 评价指标采用主任务准确率与攻击成功率作为模型性能的评价指标[25]。主任务准确率(maid task accuracy,MTA)衡量的是模型对干净样本的分类准确率,这个值越接近1,表明模型在主任务上的性能越优异。攻击成功率(attack success rate,ASR)衡量的是后门样本被正确分类为目标标签的概率,这个值越接近1,意味着攻击者通过后门实现目标分类的成功概率越高,表明后门的攻击能力越强。
3.2 实验结果与分析 3.2.1 后门攻击有效性分析本节评估了在CNN和ResNet18模型下,针对MNIST、FMNIST和CIFAR10数据集的后门攻击效果。对比了模型在未遭受攻击时的主任务准确率,以及在遭受像素后门攻击、标签翻转攻击和FLDCTBA后的MTA与ASR。
在未遭受攻击时,MNIST数据集、FMNIST数据集和CIFAR10数据集的MTA如表 1所示。
|
|
表 1 无攻击情况下各数据集MTA比较 Tab. 1 Comparison of MTA for each dataset with no-attack conditions |
在像素后门攻击、标签翻转攻击和FLDCTBA三种攻击方法下的MTA和ASR如表 2所示。与表 1中攻击相比,在遭遇攻击的情况下,MTA整体较低。FLDCTBA能够在MTA与ASR之间达到一个良好的平衡,在维持MTA的同时,具有较高的ASR。
|
|
表 2 不同数据集和攻击方法在IID和non-IID方式下的MTA和ASR Tab. 2 Comparison of MTA and ASR for different datasets and attack methods with IID and non-IID ways |
在训练过程中,FLDCTBA的MTA和ASR效果整体优于像素后门攻击与标签翻转攻击,如图 2所示。
|
图 2 不同数据集和攻击方法在IID和non-IID方式下训练过程中MTA和ASR对比 Fig. 2 Comparison of MTA and ASR during training on different datasets and attack methods with IID and non-IID ways |
在全局训练300轮后,恶意客户端停止参与,再继续训练300轮。对比了MNIST、FMNIST和CIFAR10数据集中不同数据划分方式下,像素后门攻击、标签翻转攻击和FLDCTBA的ASR变化趋势,如图 3所示。结果显示,ASR总体呈下降趋势,且FLDCTBA的ASR整体高于像素后门攻击和标签翻转攻击。
|
图 3 IID与non-IID方式下攻击停止后ASR变化趋势对比 Fig. 3 Comparison of ASR trends after attack stops with IID and non-IID ways |
在幅度谱按比例混合的过程中,参数β控制原图像与触发器图像幅度谱的混合比例。随着β减小,原图像幅度谱的占比也随之降低。该参数可能对攻击效果产生的影响如表 3所示。通过表 3可知,β减少,MTA与ASR在不同数据集中表现不同。MNIST数据集在IID方式下,随着混合比例从0.9逐步降低至0.6,MTA显著提升,由74.55%上升至82.01%。混合比例在0.6~0.3区间内MTA基本保持稳定,之后在较低混合比例下略有波动。相比之下,non-IID方式下的MTA整体较低,早期为56.53%,而在混合比例降低至0.2~0.1时,MTA提升至65%以上,表明在non-IID数据分布方式下,混合比例的调整对模型性能具有更敏感的影响。FMNIST与CIFAR10数据集的MTA则相对稳定。在FMNIST数据集中,IID数据分布方式下MTA在64.57%~66.58%,在CIFAR10数据集中,IID数据分布方式下MTA在52.22%~53.42%,而non-IID中,FMNIST的MTA稳定在55.4%附近,CIFAR10的MTA略低于IID方式下数据。从ASR指标来看,各数据集在IID方式下的ASR随混合比例变化呈现不同趋势。对于MNIST数据集,IID方式下ASR从混合比例0.9的96.02%降至混合比例0.8时的91.12%,随后基本保持在91%~94%,而non-IID方式下的ASR则处于较高水平,且在混合比例降低时有逐步上升的趋势。对于FMNIST和CIFAR10数据集,在IID方式下,ASR分别呈现出一定波动,而在non-IID方式下,二者均表现出ASR随混合比例下降而逐步提升的趋势,尤其是CIFAR10,在混合比例为0.1时ASR达到77.2%。
|
|
表 3 混合比例对攻击有效性的影响分析及比较 Tab. 3 Analysis and comparison of the impact of mixing ratio on attack effectiveness |
提出了一种基于DCT的后门生成方案,在不影响主任务准确率的情况下高效训练后门模型。该方案通过对原始图像及触发器图像执行DCT,提取它们的幅度谱和相位谱,并对图像的幅度谱进行线性组合,将其与原图像的相位谱结合,最后通过逆DCT来重建图像。在MNIST、FMNIST和CIFAR10数据集上进行模型训练,并在IID和non-IID两种划分方式下进行对比,FLDCTBA比传统的像素后门攻击与标签翻转攻击表现更佳。
在未来的研究中,计划继续探索DCT注入的触发器与后门模型之间的关系,设计并实现一种有效的防御机制,旨在检测和消除通过DCT注入的后门触发器,从而提高模型对后门攻击的抵抗能力,减少后门攻击的危害。
| [1] |
刘艺璇, 陈红, 刘宇涵, 等. 联邦学习中的隐私保护技术[J]. 软件学报, 2022, 33(3): 1057-1092. LIU Y X, CHEN H, LIU Y H, et al. Privacy-preserving techniques in federated learning[J]. Journal of software, 2022, 33(3): 1057-1092. ( 0) |
| [2] |
MC MAHAN H B, MOORE E, RAMAGE D, et al. Communication-efficient learning of deep networks from decentralized data[EB/OL]. (2016-02-17)[2024-05-27]. http://arxiv.org/abs/1602.05629.
( 0) |
| [3] |
BAGDASARYAN E, VEIT A, HUA Y, et al. How to backdoor federated learning[C]//Proceedings of the 2020 International Conference on Artificial Intelligence and Statistics. New York: PMLR, 2020: 2938-2948.
( 0) |
| [4] |
YOO K Y, KWAK N. Backdoor attacks in federated learning by rare embeddings and gradient ensembling[C]//Proceedings of the 2022 Conference on Empirical Methods in Natural Language Processing. Stroudsburg: Association for Computational Linguistics, 2022: 72-88.
( 0) |
| [5] |
LI D C, WONG W E, WANG W, et al. Detection and mitigation of label-flipping attacks in federated learning systems with KPCA and K-means[C]//International Conference on Dependable Systems and Their Applications. Piscataway: IEEE Press, 2021: 551-559.
( 0) |
| [6] |
刘炜, 唐琮轲, 马杰, 等. 区块链在隐私计算中的应用研究进展[J]. 郑州大学学报(理学版), 2022, 54(6): 12-23. LIU W, TANG C K, MA J, et al. Application research and progress of blockchain in privacy computing[J]. Journal of Zhengzhou university (natural science edition), 2022, 54(6): 12-23. DOI:10.13705/j.issn.1671-6841.2022109 ( 0) |
| [7] |
KONEČNY J, MCMAHAN H B, RAMAGE D, et al. Federated optimization: distributed machine learning for on-device intelligence[EB/OL]. (2016-10-08)[2024-05-20]. http://arxiv.org/abs/1610.02527.
( 0) |
| [8] |
陈学斌, 任志强, 张宏扬. 联邦学习中的安全威胁与防御措施综述[J]. 计算机应用, 2024, 44(6): 1663-1672. CHEN X B, REN Z Q, ZHANG H Y. Review on security threats and defense measures in federated learning[J]. Journal of computer applications, 2024, 44(6): 1663-1672. ( 0) |
| [9] |
顾育豪, 白跃彬. 联邦学习模型安全与隐私研究进展[J]. 软件学报, 2023, 34(6): 2833-2864. GU Y H, BAI Y B. Survey on security and privacy of federated learning models[J]. Journal of software, 2023, 34(6): 2833-2864. ( 0) |
| [10] |
SUN Z T, KAIROUZ P, SURESH A T, et al. Can you really backdoor federated learning?[EB/OL]. (2019-11-18)[2024-04-27]. http://arxiv.org/abs/1911.07963.
( 0) |
| [11] |
ZHOU X, XU M, WU Y, et al. Deep model poisoning attack on federated learning[J]. Future Internet, 2021, 13(3): 73-86. DOI:10.3390/fi13030073 ( 0) |
| [12] |
ZHUANG H M, YU M X, WANG H, et al. Backdoor federated learning by poisoning backdoor-critical layers[EB/OL]. (2023-08-08)[2024-06-03]. http://arxiv.org/abs/2308.04466.
( 0) |
| [13] |
XIE C, HUANG K, CHEN P Y, et al. DBA: distributed backdoor attacks against federated learning[C]//Proceedings of the 2020 International Conference on Learning Representations. Washington: ICLR, 2020: 1-19.
( 0) |
| [14] |
WANG H, SREENIVASAN K, RAJPUT S, et al. Attack of the tails: yes, you really can backdoor federated learning[C]//Proceedings of the 34th Conference on Neural Information Processing Systems. New York: Curran Associates, 2020: 16070-16084.
( 0) |
| [15] |
AHMED N, NATARAJAN T, RAO K R. Discrete cosine transform[J]. IEEE transactions on computers, 1974, C-23(1): 90-93. DOI:10.1109/T-C.1974.223784 ( 0) |
| [16] |
WEN J T, CHEN Z Y, HAN Y X, et al. A compressive sensing image compression algorithm using quantized DCT and noiselet information[C]//IEEE International Conference on Acoustics, Speech and Signal Processing. Piscataway: IEEE Press, 2010: 1294-1297.
( 0) |
| [17] |
李伟, 袁一群, 李晓强, 等. 数字音频水印技术综述[J]. 通信学报, 2005, 26(2): 100-111. LI W, YUAN Y Q, LI X Q, et al. Overview of digital audio watermarking[J]. Journal on communications, 2005, 26(2): 100-111. ( 0) |
| [18] |
汪茂森. 融合DWT DCT SVD的图像数字水印算法研究[D]. 赣州: 江西理工大学, 2023. WANG M S. Research on image digital watermarking algorithm based on DWT DCT SVD[D]. Ganzhou: Jiangxi University of Science and Technology, 2023. ( 0) |
| [19] |
LIU J W, PENG C G, TAN W J, et al. Federated learning backdoor attack based on frequency domain injection[J]. Entropy, 2024, 26(2): 164-180. DOI:10.3390/e26020164 ( 0) |
| [20] |
LECUN Y, BOTTOU L, BENGIO Y, et al. Gradient-based learning applied to document recognition[J]. Proceedings of the IEEE, 1998, 86(11): 2278-2324. DOI:10.1109/5.726791 ( 0) |
| [21] |
XIAO H, RASUL K, VOLLGRAF R. Fashion-MNIST: a novel image dataset for benchmarking machine learning algorithms[EB/OL]. (2017-09-15)[2024-04-20]. http://arxiv.org/abs/1708.07747.
( 0) |
| [22] |
KRIZHEVSKY A, HINTON G. Learning multiple layers of features from tiny images[J]. Handbook of systemic autoimmune diseases, 2009, 1(4): 1-60. ( 0) |
| [23] |
CAO X Y, JIA J Y, GONG N Z. Provably secure federated learning against malicious clients[J]. Proceedings of the AAAI conference on artificial intelligence, 2021, 35(8): 6885-6893. DOI:10.1609/aaai.v35i8.16849 ( 0) |
| [24] |
HE K M, ZHANG X Y, REN S Q, et al. Deep residual learning for image recognition[C]//IEEE Conference on Computer Vision and Pattern Recognition. Piscataway: IEEE Press, 2016: 770-778.
( 0) |
| [25] |
NGUYEN T D, NGUYEN T, LE NGUYEN P, et al. Backdoor attacks and defenses in federated learning: survey, challenges and future research directions[J]. Engineering applications of artificial intelligence, 2024, 127: 107166. DOI:10.1016/j.engappai.2023.107166 ( 0) |
2026, Vol. 58



0)