Skip to content

BVBench:垂直联邦学习后门的现实威胁重评 ​

摘要 ​

BVBench 重新检查垂直联邦学习(VFL)后门研究的攻击前提。作者发现,部分接近满成功率的结果依赖攻击者知道标签、样本对应关系或其他实践中难以获得的信息;加入现实约束后,攻击和防御排名都会变化。

这项工作的核心不是提出更高攻击成功率,而是修正威胁模型。它说明不现实先验可能让研究同时高估攻击和防御。

核心创新与差异 ​

原研究贡献是把可用知识、参与方位置、样本对齐和投毒预算显式纳入统一基准。本站关注的是训练数据参与方权限与结论可实施性,而不是把所有 VFL 部署称为存在后门漏洞。

威胁模型与攻击链 ​

攻击者控制一个 VFL 参与方,只能看到本方特征和协议允许的信息。攻击链包括选择目标样本、修改本方表示或训练信号、等待聚合训练并在触发条件下改变预测。BVBench 分别测试攻击者拥有或缺少额外先验时的结果。

攻击方法与复现材料 ​

复现必须使用本地合成数据和隔离训练:

text
party_a, party_b = split_features(synthetic_dataset)
poison = choose_samples(knowledge="declared_only")
train_vfl(party_a, modify(party_b, poison))
compare(clean_accuracy, triggered_accuracy)

不得使用真实个人数据。报告必须列出攻击者实际知道的标签、样本 ID 和对齐信息。

实验设计与实际过程 ​

作者用统一数据、预算和实践约束重跑多类攻击与防御,并比较理想化和现实威胁模型。重点指标包括攻击成功率、干净精度和防御代价。

关键结果与实际影响 ​

研究显示部分强攻击在移除额外先验后显著退化,防御排名也不稳定。实际意义是采购或部署 VFL 防护时必须先确认攻击者位置和信息,而不能直接引用理想化 ASR。

防护措施与验证方法 ​

防护应结合参与方认证、样本对齐最小披露、更新异常检测和可追溯训练。验证时必须逐项公开攻击知识、预算和数据分割。

局限与待验证问题 ​

基准仍受数据集、协议和参与方数量限制。真实组织间协作、异步训练和恶意串谋需要进一步验证。

参考链接 ​