外观
联邦遗忘广播中的删除统计探测与恢复
摘要
一些联邦遗忘系统固定特征提取器,只维护可加减的特征乘积与特征—标签充分统计量;删除后由这些统计量精确重算岭回归分类头并向客户端广播。该研究证明,合法客户端可连续提交影响已知的增量,通过完整分类头的响应识别服务器隐状态,再比较一次隔离删除前后的状态,恢复被删除样本、类别或客户端聚合贡献,甚至把该贡献重新加入。
作者给出精确可识别性的充要条件:探测产生的分类头变化必须张成完整特征空间;任意代数探测的最少逻辑响应数为 ceil(d/c)。在 MNIST 与 CIFAR-10 的高精度广播条件下,两类探测都对全部已测单样本删除精确恢复标签;低精度广播或响应维度不足时恢复明显下降。证据来自单篇预印本作者实验,无公开专属代码和独立复现,结论不适用于所有联邦遗忘协议。
核心创新与差异
原研究贡献。 既有删除推断通常比较删除前后两个模型;本研究先用多次已知增量主动识别正则化训练统计量,再对删除前后各识别一次,从差分中恢复删除聚合。论文给出秩条件、匹配的最优构造,以及由攻击者自有样本组成的更现实估计器,并把恢复结果用于删除重放。
本站分析。 站内遗忘研究主要检验遗忘后输出残留、拒答指纹与重学习;本研究新增的是“精确删除广播本身泄露删除差分”。最先失效的控制是更新接口未验证贡献所有权、重复提交和响应预算,同时向每个参与方发布足以反演服务器状态的高精度完整分类头。
威胁模型与攻击链
攻击者是协议内的恶意客户端,知道冻结编码器及自己提交的更新,可在每次提交后读取完整分类头,但不知道其他客户端数据、服务器统计量或正则化系数。攻击需要探测期间没有并发更新,并在两组探测之间只有一个范围已知但内容未知的删除事件。
- 记录删除前分类头基线,提交一组效果已知且线性独立的增量并观察每次广播。
- 当响应变化张成完整特征空间时,求解删除前的正则化 Gram 状态与特征—标签统计量。
- 撤销测试增量,等待一个隔离的样本级、类别级或客户端级删除。
- 对删除后状态重复探测和求解;两次状态差即为删除贡献。
- 从删除统计量恢复标签或特征,并在缺少所有权与重复检查时重放该贡献,逆转删除效果。
攻击方法与复现材料
论文未提供专属代码直链。以下为本站依据公开机制重构的去武器化协议夹具,只操作低维合成矩阵,不包含可实现任意矩扰动的构造、伪造删除消息或真实分类头。
text
server = local_ridge_fixture(d=4, classes=2, precision="test")
before = identify_state(server, owned_additions(), DRY_RUN=True)
server.delete(owned_fixture_id="DELETE-ME-001")
after = identify_state(server, owned_additions(), DRY_RUN=True)
deleted_summary = before - after
assert rank(observed_responses()) == server.feature_dimension
assert deleted_summary == expected_owned_fixture_summary()
assert no_replay_to_server() and no_external_clients()该工件对应攻击链第 1–4 步并故意删除真实探测矩阵、负向量构造和重放实现。检测信号包括单客户端连续提交高度线性独立的增量、短时间内反复获取完整高精度分类头、添加后立即抵消,以及删除事件前后出现成组探测。
实验设计与实际过程
以下均为论文作者实验,本站未独立复现。协议固定特征提取器,以 S=FᵀF 和 G=FᵀY 维护可加减状态,并广播 W=(S+γI)⁻¹G。作者分别测试不受数据可实现性约束的代数探测,以及由攻击者自有数据累积形成的探测;目标包括样本、类别和客户端级删除。
实验覆盖 MNIST、CIFAR-10、两种特征提取器和两种广播精度,并分别统计逻辑探测、客户端消息与服务器响应。以 512 维特征、10 类为例,每个未知状态至少需要 52 个逻辑探测响应;首次完整攻击在论文计数中使用 104 个探测响应和 109 个服务器响应。作者另检查探测大小的可检测性。
关键结果与实际影响
- 高精度广播下,任意代数探测和攻击者自有数据探测都对全部已测单样本删除精确恢复标签。
- 精确状态识别当且仅当已知探测或响应差分达到完整特征维度;维度不足时存在多个与观测一致的服务器状态。
- 降低广播精度会显著破坏细粒度恢复,说明数值误差可淹没较小删除差分,但这不是形式化隐私保证。
- 任意代数探测的消息尺寸容易检测;多数单次自有数据添加类似正常批量,但作者没有声称整段探测序列不可检测。
恢复删除统计量同时影响机密性和完整性:攻击者可推断被删类别或样本特征,并在服务器缺少所有权、来源和重复检查时重新加入该贡献。该结论仅针对可加充分统计量加完整头广播的协议,不证明一般联邦遗忘都会泄露删除数据。
防护措施与验证方法
- 对添加和删除绑定客户端身份、记录所有权与唯一事件 ID,拒绝伪造负更新、重复贡献和跨客户端重放。
- 限制每客户端分类头广播频率,批量处理多个更新并引入并发混合,避免形成删除前后的安静差分窗口。
- 只返回任务所需的部分输出或降低精度,并用论文的状态识别攻击验证残余秩和恢复误差;量化不能替代正式隐私分析。
- 对广播采用有明确隐私单元和组合会计的随机化机制,同时报告删除精确性、模型效用和探测恢复率。
- 监测增量矩阵的秩增长、添加—抵消模式、响应请求密度和删除事件附近的异常序列。
局限与待验证问题
证据等级为 moderate。攻击假设完整分类头逐次广播、冻结编码器、岭回归闭式状态、探测期间无其他客户端更新,并且服务器缺少所有权、来源或重复提交校验。任意代数探测可能无法由真实编码器输出产生且容易检测;自有数据探测要求足够多样的特征,单个消息看似正常不等于完整序列隐蔽。高精度单样本标签恢复结果只来自 MNIST 与 CIFAR-10。后续需验证并发参与、异步广播、非线性头、正式差分隐私及安全聚合条件。