BackDFL:去中心化联邦学习中后门攻击与防御的统一基准
摘要
本文介绍了BackDFL,这是一个用于系统评估去中心化联邦学习中后门攻击和防御的统一基准,揭示了当前鲁棒性方法的关键失效模式。
arXiv:2608.21137v1 公告类型:新
摘要:去中心化联邦学习(DFL)通过将集中式参数服务器替换为点对点模型交换,承诺实现无信任的协作学习。然而,这种架构转变从根本上重塑了威胁格局。在没有全局协调聚合的情况下,DFL特别容易受到后门攻击,其中恶意参与者在保持高清洁任务性能的同时植入持久隐藏行为。在本文中,我们认为DFL的鲁棒性被显著高估。现有研究依赖于简化的威胁模型、非自适应对手、碎片化的评估协议、不一致的通信拓扑和临时训练配置,导致对DFL安全性的理解不完整。为解决这些限制,我们提出BackDFL,一个用于在现实和自适应后门攻击下系统评估DFL的统一基准。通过大量实验,BackDFL暴露了去中心化学习的关键失效模式。我们的结果表明,最先进的拜占庭鲁棒DFL方法和适应的FL后门防御在适度恶意参与率(低至15%)下失败,尤其是在异构设置中,而它们的鲁棒性在不同通信图拓扑间差异显著。
查看缓存全文
缓存时间: 2026/08/24 04:37
# BackDFL:去中心化联邦学习中后门攻击与防御的统一基准
来源:https://arxiv.org/html/2608.21137
Mouhamed Amine BouchihaGregory BlancOrcID:0000\-0001\-8150\-6617 (https://orcid.org/0000-0001-8150-6617)所属机构:SAMOVAR, Télécom SudParis, Institut Polytechnique de ParisYufei HanOrcID:0000\-0002\-9035\-6718 (https://orcid.org/0000-0002-9035-6718)所属机构:PIRAT, INRIA Rennes, Rennes, France
###### 摘要
去中心化联邦学习(DFL)通过用点对点模型交换取代中心化参数服务器,有望实现无需信任的协作学习。然而,这种架构转变从根本上重塑了威胁格局。由于缺乏全局协调的聚合,DFL尤其容易受到后门攻击,恶意参与者可以在保持高洁净任务性能的同时,植入持久性的隐藏行为。本文认为,DFL的鲁棒性被显著高估。现有研究依赖于简化的威胁模型、非自适应对手、碎片化的评估协议、不一致的通信拓扑和临时训练配置,导致对DFL安全性的理解不完整。为解决这些局限性,我们提出了BackDFL,这是一个统一基准,用于在现实且自适应的后门攻击下系统评估DFL。通过大量实验,BackDFL揭示了去中心化学习的关键故障模式。我们的结果表明,即使是先进的拜占庭鲁棒DFL方法和经调整的FL后门防御,在恶意参与率适中(低至15%)的情况下也会失败,尤其是在异构环境中,并且其鲁棒性在不同通信图拓扑间差异显著。
###### 关键词:
去中心化联邦学习、后门攻击、后门防御、统一基准。
## 1引言
联邦学习(FL)[28 (https://arxiv.org/html/2608.21137#bib.bib1)]是一种保护隐私的分布式学习范式,多个参与者在不交换原始数据的情况下协作训练一个共享模型。每个客户端使用其私有数据集本地更新当前模型的副本,并将产生的模型更新发送给中央服务器。然后,服务器聚合这些更新以生成一个新的全局模型,并在下一轮训练中重新分发给客户端。尽管具有吸引力,经典的联邦学习本质上仍是中心化的。单个服务器协调训练过程,收集本地模型更新并执行聚合以维护全局模型。这种协调带来了众所周知的缺陷,包括单点故障、性能瓶颈和强烈的信任依赖,这可能使系统暴露于攻击和干扰之下。为解决这些局限性,近期的工作转向了去中心化联邦学习(DFL)[4 (https://arxiv.org/html/2608.21137#bib.bib2),25 (https://arxiv.org/html/2608.21137#bib.bib4),12 (https://arxiv.org/html/2608.21137#bib.bib34),18 (https://arxiv.org/html/2608.21137#bib.bib28),27 (https://arxiv.org/html/2608.21137#bib.bib41),23 (https://arxiv.org/html/2608.21137#bib.bib42),20 (https://arxiv.org/html/2608.21137#bib.bib46)],其中模型聚合在点对点(P2P)或部分结构化的网络上执行,不依赖中央协调器。通过消除单点故障和中心化信任,DFL提供了改进的容错能力,并更好地满足了大规模动态环境(如车辆网络和物联网生态系统[43 (https://arxiv.org/html/2608.21137#bib.bib3)])的需求。这种范式在广泛的应用领域中展现了前景。例如,在自动驾驶中,网联车辆[9 (https://arxiv.org/html/2608.21137#bib.bib33),6 (https://arxiv.org/html/2608.21137#bib.bib45),8 (https://arxiv.org/html/2608.21137#bib.bib35)]可以利用本地捕获的图像或视频协作学习感知模型,以检测交通标志、车道、行人和其他关键物体。然而,去中心化也移除了传统上支持鲁棒聚合和协调攻击检测的全局监督机制。因此,在较弱的信任假设下,学习变得容易受到自适应和隐蔽的投毒攻击。
在这种背景下,自适应后门攻击(BAs)变得特别阴险[45 (https://arxiv.org/html/2608.21137#bib.bib11),30 (https://arxiv.org/html/2608.21137#bib.bib12),16 (https://arxiv.org/html/2608.21137#bib.bib13),46 (https://arxiv.org/html/2608.21137#bib.bib10)]。通过制作能在去中心化聚合中存活的恶意本地更新,攻击者可以在每个对等方的全局模型中植入隐藏行为——在良性数据上保持高准确性,同时在触发器输入上诱发强烈的目标性误分类。尽管已经提出了几种拜占庭鲁棒的DFL方法[18 (https://arxiv.org/html/2608.21137#bib.bib28),19 (https://arxiv.org/html/2608.21137#bib.bib29),13 (https://arxiv.org/html/2608.21137#bib.bib23),35 (https://arxiv.org/html/2608.21137#bib.bib37)],但大多数评估其防御时使用的后门场景过于简单[17 (https://arxiv.org/html/2608.21137#bib.bib7)], [2 (https://arxiv.org/html/2608.21137#bib.bib8)],未能捕捉到现实的、自适应的威胁。特别是,这些评估假设了静态触发器[15 (https://arxiv.org/html/2608.21137#bib.bib32)]、静态对手,并且常常忽略底层的网络拓扑[35 (https://arxiv.org/html/2608.21137#bib.bib37)],这显著低估了复杂攻击者(例如A3FL[45 (https://arxiv.org/html/2608.21137#bib.bib11)]、IBA[30 (https://arxiv.org/html/2608.21137#bib.bib12)])的潜力,他们可以制作能在聚合中存活的更新。因此,现有方法报告的鲁棒性可能过于乐观,未能解决关键的漏洞。此外,更广泛的DFL文献存在方法论上的不一致性,进一步阻碍了有意义的比较。研究采用了异构的通信拓扑(环形、规则、小世界等)[15 (https://arxiv.org/html/2608.21137#bib.bib32)], [19 (https://arxiv.org/html/2608.21137#bib.bib29)]和差异很大的本地训练超参数(轮次、学习率、优化器、批大小)[35 (https://arxiv.org/html/2608.21137#bib.bib37)], [18 (https://arxiv.org/html/2608.21137#bib.bib28)],尽管攻击传播和防御效果都对这些因素高度敏感。更复杂的是,大多数DFL防御缺乏公开可用和可复现的实现(例如BALANCE[15 (https://arxiv.org/html/2608.21137#bib.bib32)]、UBAR[18 (https://arxiv.org/html/2608.21137#bib.bib28)]、DFL-Dual[35 (https://arxiv.org/html/2608.21137#bib.bib37)]),只有少数例外如LEARN[12 (https://arxiv.org/html/2608.21137#bib.bib34)]和SCCLIP[19 (https://arxiv.org/html/2608.21137#bib.bib29)]。
与DFL研究的这种碎片化状态相比,中心化FL中的后门防御要成熟得多,并且得到了系统的研究。已经为FL提出了众多防御机制(例如FLAME[29 (https://arxiv.org/html/2608.21137#bib.bib14)]、DeepSight[33 (https://arxiv.org/html/2608.21137#bib.bib17)]、MMAD[22 (https://arxiv.org/html/2608.21137#bib.bib19)]),这得益于参数服务器对所有选定客户端更新的全局可见性。然而,此类服务器辅助的防御不能直接应用于完全的DFL系统[15 (https://arxiv.org/html/2608.21137#bib.bib32)],因为在这些系统中没有任何参与者拥有全局视图。这可能使得中心化策略要么不适用,要么在本地执行时效率极低。因此,当它们适配到DFL环境时,其有效性需要进行系统评估。这些根本性的不一致性和差距促使我们对DFL在后门攻击下的安全极限进行更深入的研究。本文的主要贡献如下:
1. 1.
2. 2.我们对十三种防御措施进行了广泛的比较评估,展示了它们的失败模式。
本文其余部分的组织如下。第3节[3 (https://arxiv.org/html/2608.21137#S3)]介绍了问题形式化并概述了关键动机。第2节[2 (https://arxiv.org/html/2608.21137#S2)]介绍了相关工作。第4节[4 (https://arxiv.org/html/2608.21137#S4)]定义了DFL系统和威胁模型。第5节[5 (https://arxiv.org/html/2608.21137#S5)]提出了BackDFL,一个评估DFL对后门攻击脆弱性的统一基准。第6节[6 (https://arxiv.org/html/2608.21137#S6)]介绍了评估方法并讨论了结果。第7节[7 (https://arxiv.org/html/2608.21137#S7)]总结了本文。
## 2相关工作
FL中的后门攻击在*中心化*环境[31 (https://arxiv.org/html/2608.21137#bib.bib5),11 (https://arxiv.org/html/2608.21137#bib.bib22),3 (https://arxiv.org/html/2608.21137#bib.bib44)]中得到了广泛研究,其中参数服务器聚合客户端更新。例如,Nguyen等人[31 (https://arxiv.org/html/2608.21137#bib.bib5)]对攻击策略和防御进行了重点综述。近期的工作,如BackFed[11 (https://arxiv.org/html/2608.21137#bib.bib22)],提供了大规模基准测试框架,突出了实施陷阱和评估不一致性。尽管取得了这些进展,现有工作仍然从根本上受制于中心化FL(CFL)的假设,即受信任的服务器协调聚合并通常支持防御机制(例如服务器端验证、鲁棒聚合规则)。然而,从评估的角度来看,DFL中的后门攻击在很大程度上尚未被探索。这一差距至关重要,因为从中心化FL得出的见解不能直接外推到DFL,原因有几个根本差异:(i)*去中心化聚合*,每个客户端使用自己的参考模型执行本地聚合;(ii)*拓扑约束的通信*,控制中毒更新如何在网络中传播;(iii)*增加的攻击面*,对手可以利用图结构。这些因素可能以尚未研究的方式放大或抑制后门攻击的持久性。
除了方法论差距,先前的研究采用了异构的实验配置,阻碍了可复现性和可比性。不同工作在图拓扑、本地训练计划、优化器和超参数[15 (https://arxiv.org/html/2608.21137#bib.bib32),19 (https://arxiv.org/html/2608.21137#bib.bib29),35 (https://arxiv.org/html/2608.21137#bib.bib37),18 (https://arxiv.org/html/2608.21137#bib.bib28)]方面差异显著。由于良性收敛和恶意扩散都对这些因素高度敏感,跨论文报告的鲁棒性声明无法进行有意义的比较。威胁模型也被简化了。大多数评估依赖于静态触发器、固定的中毒数据集和非自适应对手[15 (https://arxiv.org/html/2608.21137#bib.bib32),35 (https://arxiv.org/html/2608.21137#bib.bib37)],从而低估了去中心化环境中现实攻击者的能力。
## 3问题定义
向完全DFL的过渡通过用通信图上的直接点对点模型交换取代参数服务器,解决了传统中心化FL的局限性,从而增强了弹性和自主性。然而,这种设计转变并未解决持续存在的安全挑战,特别是*后门攻击*,这在很大程度上尚未被探索。
研究问题。显然需要一个严格、可复现且科学合理的基准来评估DFL中的后门攻击,该基准应(1)统一DFL配置和训练协议,(2)协调攻击定义和威胁模型,(3)解决实施陷阱并确保一致的评估指标,(4)实现对攻击和防御的公平、可比较和可复现的评估。在这一科学需求的指导下,本工作提出了BackDFL来解决以下问题:
- •问题1。哪些中心化FL防御在适配到DFL时仍然有效,而其他防御为何失败?
- •问题2。已建立的隐蔽后门攻击(例如Neurotoxin、A3FL、IBA)在DFL环境中如何表现?
- •问题3。数据和模型特性对鲁棒性有何影响?
- •问题4。DFL图拓扑有何影响?
参考标题图1:后门攻击通过点对点模型交换在DFL中的传播。
## 4系统与威胁模型
本节定义了我们在本文中采用的DFL系统和威胁模型。
### 4\.1系统模型
我们考虑一个遵循先前工作[15 (https://arxiv.org/html/2608.21137#bib.bib32),35 (https://arxiv.org/html/2608.21137#bib.bib37),32 (https://arxiv.org/html/2608.21137#bib.bib30)]的DFL设置,其中一组客户端V通过无向通信图G=(V,E)连接,(i,j)∈E表示客户端i和j可以直接交换模型参数,如图1[1 (https://arxiv.org/html/2608.21137#S3.F1)]所示。每个客户端i∈V持有一个私有本地数据集D_i,其共同目标是学习一个全局模型w∈θ⊂R^d,该模型最小化经验风险:
w∗=arg min_{w∈θ} F(w)=1/|D| ∑_{ζ∈D} f(w,ζ), (1)
其中D=⨄_{i∈V} D_i。
与经典联邦学习不同,DFL在*没有中央服务器*的情况下运行。每个客户端维护一个本地模型w_i,并仅与其邻居N_i={j|(i,j)∈E}交互。在第t轮,客户端i首先使用学习率η执行本地优化(例如SGD),得到
w_{i,t+1/2} = LocalTraining(w_{i,t}, D_i, η), (2)
然后通过以下方式聚合邻居的模型:
w_{i,t+1} = α w_{i,t+1/2} + (1−α) AGG({w_{j,t+1/2} | j∈N_i}), (3)
其中α∈[0,1]控制自我依赖和共识之间的权衡,AGG(⋅)表示聚合规则(例如FedAvg[28 (https://arxiv.org/html/2608.21137#bib.bib1)]、中值[42 (https://arxiv.org/html/2608.21137#bib.bib21)])。总体而言,每轮包括
(i) 使用方程(2)[2 (https://arxiv.org/html/2608.21137#S4.E2)]进行*本地训练和模型交换*,然后 (ii) 使用方程(3)[3 (https://arxiv.org/html/2608.21137#S4.E3)]进行*去中心化聚合*。
参考标题图2:在GTSRB数据集上的后门攻击工作流程概览,训练时阶段(左)(样本选择、触发器注入以及在中毒数据上的本地训练)和推理时阶段(右),此时插入触发器以激活攻击。
### 4\.2威胁模型
遵循先前关于DFL安全的工作[14 (https://arxiv.org/html/2608.21137#bib.bib27),18 (https://arxiv.org/html/2608.21137#bib.bib28),19 (https://arxiv.org/html/2608.21137#bib.bib29),32 (https://arxiv.org/html/2608.21137#bib.bib30),15 (https://arxiv.org/html/2608.21137#bib.bib32)],我们考虑一个*主动攻击者*,控制着去中心化网络中的一小部分客户端。
攻击者目标。攻击者旨在破坏训练过程以植入*后门*(如图2[a] (https://arxiv.org/html/2608.21137)所示)。相似文章
理解纵向联邦学习中的后门漏洞:研究与实际之间的差距
本文系统性地研究了纵向联邦学习(VFL)中的后门漏洞,揭示了研究假设与现实实践之间的差距,并引入了BVBench——一个以实际评估为导向的后门基准测试平台。
重新思考联邦学习中可转移对抗攻击与鲁棒防御
本文分析了联邦学习系统中对抗攻击的可转移性,并提出了一种基于对抗训练的防御机制以增强模型鲁棒性。
模型投毒与后门攻击下的联邦聚合分析:一个重建的跨数据集与跨架构基准
本文展示了一个重建的基准,用于分析模型投毒和后门攻击下的联邦聚合方法;结果发现 Trimmed Mean 在干净设置下最准确,Krum 在攻击下最鲁棒,同时审计了指标实现并指出了可复现性方面的注意事项。
@lqiao:开放权重是防御者的优势。来自 @depthfirstlabs 的 dfs-large1 在漏洞发现方面达到前沿模型水平…
一则推文重点介绍了 DepthFirst Labs 的新网络安全模型 dfs-large1,该模型在漏洞发现方面达到前沿模型水平,基于开放的 GLM-5.2 模型构建,并在 Fireworks AI 上通过强化学习进行后训练,认为开放权重是防御者的优势。
绕过Krum:联邦学习中的选择感知后门攻击
本文介绍了Krum-Proxy,一种选择感知的后门攻击,通过优化对抗性更新以模拟良性几何,绕过联邦学习中基于距离的鲁棒聚合方法(如Krum),在保持干净准确率的同时实现高攻击成功率。