良性及对抗性客户端异质性下航空发动机预测的鲁棒与个性化联邦学习

arXiv cs.LG 论文

摘要

本文针对良性及对抗性客户端异质性下的航空发动机剩余使用寿命预测,对联邦学习进行了受控研究,评估了个性化和拜占庭鲁棒聚合方法。研究发现,共享表示个性化缩小了本地与集中式准确率之间的绝大部分差距;使用Krum的鲁棒聚合能有效缓解后门攻击;将两者结合可形成组合防御,在攻击成功率较低的同时,仅付出较小的准确率代价。

arXiv:2608.04045v1 公告类型:新 摘要:联邦学习(FL)使飞机机队运营商能够在不共享原始数据的情况下,基于发动机传感器遥测数据联合训练剩余使用寿命(RUL)模型。本研究考察了两个互补的挑战:良性异质性(即诚实运营商观察到不同的运行条件和故障模式)和对抗性异质性(即受损运营商提交投毒更新)。我们使用多任务一维卷积神经网络和商业模块化航空推进系统仿真(C-MAPSS)基准的结构性非独立同分布划分,进行了一项受控的、面向安全的评估。我们比较了四种针对良性异质性的解决方案,并针对四种聚合方法评估了五种攻击,包括一种物理动机的传感器值后门,旨在掩盖发动机退化。 共享表示个性化将本地与集中式均方根误差差距缩小了约70%,而近端正则化仅缩小21%,服务器端重新加权缩小10%。该后门对标准平均聚合实现了94.9%的攻击成功率,同时使干净准确率在统计上保持不变,表明仅凭准确率无法证明模型安全性,必须显式评估攻击成功率。Krum将攻击成功率降低了一个数量级,并且是所评估聚合器中唯一能够抵御协调攻击者的方法,而单独使用个性化则无法提供任何保护。将个性化与鲁棒聚合相结合可恢复鲁棒性(攻击成功率为2.8%),且仅产生很小的准确率代价,这揭示了鲁棒更新选择与协作表示学习之间的权衡。结果在客户端数量变化和更困难的六工况数据集上保持一致。代码和数据划分已发布以保证可复现性。
查看原文
查看缓存全文

缓存时间: 2026/08/06 07:45

# 面向航空发动机预测与健康管理的鲁棒个性化联邦学习:涡扇基准上的异构性与故障掩盖投毒

来源:https://arxiv.org/html/2608.04045

1\]organization=孟加拉国拉杰沙希工程技术大学计算机科学与工程系,地址:Kazla,城市:拉杰沙希,邮政编码:6204,国家:孟加拉国

Md\. Mehedi Hasan Nipu、Mohammad Sakib Mahmood、Md\. Rakibul Islam、M\. F\. Mridha \(孟加拉国达卡南北大学电气与计算机工程系,邮编1229)。\(美国密苏里州立大学计算机科学系,斯普林菲尔德,MO,65809。\(瑞典韦斯特罗斯梅拉达伦大学计算机科学与工程系。\(孟加拉国达卡美国国际大学-孟加拉国计算机科学与工程系。)

###### 摘要

联邦学习(FL)使飞机机队运营商无需共享原始数据,即可联合训练基于发动机传感器遥测数据的剩余使用寿命(RUL)模型。在与异构参与者相关的挑战中,本研究聚焦两种互补的形式:良性异构性——诚实的运营商观察到不同的运行条件和故障模式;以及对抗性异构性——受损害的运营商提交投毒的更新。我们开展了一项受控的、面向安全的研究,探讨联邦训练与聚合算法在这两种异构性下的表现。研究使用一个多任务一维卷积神经网络,在Commercial Modular Aero-Propulsion System Simulation(C-MAPSS)基准的结构性非独立同分布(non-IID)划分上进行,并评估了四种良性异构性应对方法,以及一个“五攻击 × 四聚合器”矩阵,其中包含一种具有物理动机的、故障掩盖式传感器值后门。共享表示个性化方法弥合了约70%的本地到集中式均方根误差差距,而近端正则化约为21%,服务器端重加权约为10%。关键的是,后门攻击在标准平均聚合下达到了94.9%的攻击成功率,而干净数据的准确率在统计上保持不变:准确率本身不能证明模型安全,必须显式衡量攻击成功率。Krum鲁棒聚合将攻击成功率降低了一个数量级,并且是唯一能在协同攻击者面前存活的被评估聚合器,而仅靠个性化不提供任何保护。将二者叠加可形成组合防御,仅以很小的准确率代价即可恢复鲁棒性(攻击成功率2.8%),这反映了鲁棒更新选择与协作式表示学习之间的内在张力。研究结论在客户端数量和更难的六工况数据集上均成立,所有代码和数据划分均已发布以供复现。

###### 关键词

联邦学习\sep预测与健康管理\sep剩余使用寿命\sep非独立同分布异构性\sep拜占庭鲁棒聚合\sep后门攻击

## 1 引言

航空发动机预测与健康管理——根据传感器历史数据预测涡扇发动机的剩余使用寿命(RUL)——是一个安全关键的可靠性问题,其成本结构具有非对称性:错过一次即将发生的故障可能造成生命损失,而不必要的停飞只是损失金钱。在最广泛使用的公开基准——NASA的Commercial Modular Aero-Propulsion System Simulation(C-MAPSS)涡扇数据集(Saxena2008CMAPSS)上,基于从运行到失效轨迹训练的数据驱动RUL模型已经成熟,以至于对于拥有全部数据的单一运营商而言,*建模*问题在很大程度上已经解决。但实际部署并非单一运营商。一个航空公司联盟或维护、修理和大修(MRO)网络本质上是联邦化的:每个运营商只拥有部分机队,将传感器遥测数据视为竞争性情报,并且无法在没有合同和监管摩擦的情况下与竞争对手或飞机制造商共享原始数据。联邦学习(FL)(McMahan2017FedAvg)解决了这一矛盾:每个运营商在本地训练,只有模型权重通过网络传输,中央服务器将其聚合为全局模型,该模型实际上是在所有机队的并集上训练的。在C-MAPSS上,当客户端在统计上同质(从一个子集独立同分布地抽取)时,普通FedAvg已经能在噪声范围内匹配集中式训练(Barbosa2025FLJetEngines; Vermelin2024CollabFLRUL; Pandhare2021FederatedBaseline)。这种成功是脆弱的,因为它假设客户端既统计相似又一致诚实,而这两者都无法在真实的多运营商联邦中持续成立。两种不同的偏离会破坏它,且需要不同的应对方法:机队遵循结构上不同故障分布的诚实运营商(*良性*异构性),以及不诚实训练的受损运营商(*对抗性*异构性)。我们将这两者视为两个正交的轴,并在同一个C-MAPSS联邦上对两者进行研究。

良性轴即使在每个运营商都诚实的情况下也会出现。运营商飞行不同的发动机型号,遵循不同的维护制度,其机队暴露于不同的任务剖面,因此每个本地数据集都是联合故障分布的不同投影,我们称之为*良性异构性*:诚实但结构上非独立同分布的客户端。C-MAPSS在客户端持有不同子集时重现了这一点,例如FD001(单一故障模式:高压压气机HPC退化)与FD003(两种故障模式:HPC加风扇退化)的对比。这足以抹杀联邦学习的好处。在我们研究的4客户端FD001+FD003划分上,四个诚实客户端的权重平均几乎无法恢复相对每个客户端单独在50台发动机上训练(第7节)的任何改进。通用FL文献提供了三类应对方法,各自归因于不同原因:服务器端重加权(聚合器对客户端权重分配不当)、近端正则化(客户端在本地训练期间发生漂移)、以及架构个性化(一个共享决策头无法同时覆盖多个故障模式族)。据我们所知,此前没有C-MAPSS FL研究将这三类方法放在同一结构性非独立同分布设置下进行比较。

第二个轴是不诚实训练的客户端。针对联邦学习的攻击(及其对抗的拜占庭鲁棒防御)已发展为一个快速扩展的研究领域(Nguyen2024BackdoorSurvey):控制其本地管道的客户端可以翻转标签、缩放梯度或植入定向后门(Bhagoji2019AdversarialLens; Bagdasaryan2020BackdoorFL; Xie2020DBA)。然而,这些研究几乎全部在图像和通用分类基准上开展,而FL-for-prognostics文献几乎完全是良性的。2026年的两项C-MAPSS研究确实考虑了攻击,但每项都只将一种新型聚合器与单一攻击族配对:BioMutFed+(Tallat2026BioMutFedPlus)测试了对抗20%恶意梯度上升的突变驱动聚合器;一项面向工业物联网的可信FL研究(Li2026TrustworthyFLIIoT)将区块链声誉与梯度幅度裁剪相结合以对抗幅度缩放。这两项研究均未考虑具有物理动机的传感器值触发器的定向后门、协同拜占庭攻击者,或个性化与对抗鲁棒性之间的交互。

对抗性异构性在性质上也不同于良性情况,其跨越两个需要不同防御手段的体制。响亮攻击很显眼但灾难性:梯度缩放攻击在每一个随机种子下都确定性地将全局模型发散到RMSE≈84。隐蔽攻击才是真正的危险:一个具有物理动机的传感器值后门在攻击成功率约95%的情况下,将干净集指标保持在诚实基线的种子方差内,同时破坏故障分类头——任何只检查干净数据的监控器都看不到它。当四个客户端中只有两个合谋时,一半的经典拜占庭鲁棒聚合器(修剪均值、坐标中位数)与完全不设防一样彻底失败。

我们将良性和对抗性客户端异构性视为两个正交轴,任何实际部署的FL预测与健康管理管道都必须联合处理。据我们所知,这是第一个在联邦涡扇预测与健康管理上同时研究两个轴,并用单一组合防御桥接二者的工作。我们做出四项贡献。

1. 1\.*异构性。*我们在C-MAPSS涡扇基准上,基于故障模式的客户端异构性下,对聚合重加权、近端正则化、个性化表示学习和聚类联邦学习进行了受控比较。比较表明,在此设置中,架构个性化比聚合级或优化级修正有效得多。
2. 2\.*安全评估。*我们对联邦涡扇预测与健康管理进行了系统的“五攻击 × 四防御”评估,并证明故障掩盖式传感器值后门可以在保持干净RUL性能基本不变的同时达到高攻击成功率。
3. 3\.*评估原则。*我们证明仅凭干净预测指标不足以评估联邦预测与健康管理的可信度,必须进行攻击成功率评估才能检测出定向的故障掩盖行为。
4. 4\.*联合部署权衡。*我们评估了个性化表示学习与鲁棒聚合的组合,证明个性化本身并不能提供后门抵抗力,组合方法能以可衡量的预测性能代价提高鲁棒性。

本文其余部分组织如下。第2节沿两个轴综述相关工作。第3节定义数据集、系统模型和一轮FL通信。第4节和第5节分别描述良性轴和对抗轴的方法。第6节给出评估指标和实验设置。第7节和第8节分别呈现轴1和轴2的结果。第9节报告跨轴桥接实验。第10节将两个轴综合为部署指南并讨论局限性。第11节总结。

## 2 相关工作

面向航空发动机预测与健康管理的联邦学习是一个年轻但快速发展的领域。FL-for-RUL文献在建模方面迅速成熟,而后门攻击与拜占庭鲁棒防御的平行文献至少以同样的速度增长(Nguyen2024BackdoorSurvey),但两者几乎未曾交汇。几乎所有FL-for-prognostics研究都在隐含诚实的机队假设下评估干净预测准确率,而攻击与防御工作则停留在图像和通用分类基准上。结果是安全关键的盲区:干净准确率评估无法发现故障掩盖后门,也没有任何工作同时将良性和对抗性客户端异构性带到同一个涡扇联邦上。本节记录了这一空白。我们将依次综述:(i)面向航空发动机RUL预测与健康管理的联邦学习,(ii)处理良性客户端异构性的方法,(iii)处理对抗性客户端异构性的方法,(iv)时间序列和物理世界后门触发器,以及(v)个性化FL与对抗压力交叉点的工作,最后以定位总结(表1)收尾。

### 2.1 面向航空发动机RUL的联邦学习

FL在C-MAPSS上的应用是近期出现的,且在威胁模型上始终是*良性*的。Barbosa2025FLJetEngines在FD001上使用浅层回归器应用普通FedAvg。Vermelin2024CollabFLRUL提供了最彻底的良性基准测试,比较了FedAvg与仅本地训练在所有四个C-MAPSS子集上的表现。Pandhare2021FederatedBaseline引入了基于运行条件进行结构性非独立同分布划分的机器机队协同预测与健康管理,这是本文FD001+FD003划分最接近的先例,但没有进行任何攻击分析。Milasheuski2026GenerativeFL研究了用于预测性维护的生成式FL(VAE/GAN/扩散),仅在相关工作部分提及后门防御。Rehman2021TrustFed提出TrustFed,一个在涡扇数据上测试的基于声誉的客户端选择框架;其威胁模型针对搭便车客户端而非梯度空间攻击者。最接近对抗设置的Landau2025CollabRUL将FL用于航空发动机RUL,并配以鲁棒聚合策略(包括Blanchard/Krum式的最佳模型选择)在N-CMAPSS基准上;关键的是,其鲁棒目标针对*噪声*诚实客户端,而非恶意对手,且未报告后门或攻击成功率指标。除深度回归器外,Jeong2025FedJoint在涡扇数据上联邦了一个联合高斯过程退化与生存模型(Fed-Joint),表明基于FL的RUL涵盖统计方法,也涵盖深度方法。在这一集群中,威胁模型统一是良性的:即使在考虑鲁棒性时,目标也是噪声或搭便车,而非故意污染模型的客户端。

### 2.2 处理良性客户端异构性(轴1)

##### 个性化。
Collins2021FedRep提出FedRep,协作训练共享编码器,同时给每个客户端一个本地训练的自有头部。Kairouz2021Advances综述了更广泛的个性化家族(每客户端最终层、元学习、分割学习)。聚类联邦学习(Sattler2020CFL)根据更新相似性对客户端分组,并为每个聚类训练一个模型;本文使用的FedCCFA变体(第4节)在Sattler式流程中应用余弦相似性聚类于头部增量。在预测与健康管理领域,个性化已用于故障诊断*分类*,但直接比较FedRep/FedCCFA在*回归为主*的RUL预测上的研究很少。更接近我们领域的Arunan2023MatchedFeatureFL提出面向异构边缘设备的特征相似性匹配聚合,报告在电池和涡扇预测与健康管理上相比朴素平均获得可观增益,这是普通FedAvg与完全头部个性化之间的中间地带,但同样没有对抗性组件。

##### 近端正则化。
Li2020FedProx提出FedProx,在每个客户端的本地目标中加入近端项,以在统计异构性下约束本地漂移。FedProx已成为优化侧处理非独立同分布数据的经典基准。

##### 服务器端重加权。
各类方案根据验证性能、损失减少或类别平衡诊断等指标对客户端更新进行重加权。这些方法比个性化成本更低(无需每客户端状态),但在结构性非独立同分布下通常增益较小,我们将在第7节中对此进行量化。Berghout2022FLCondMon综述了更广泛的FL-for-condition-monitoring空间,并观察到大多数先前工作关注分类式故障诊断,而非基于回归的RUL。

### 2.3 处理对抗性客户端异构性(轴2)

##### 鲁棒聚合器。
经典的拜占庭鲁棒聚合器包括Krum(Blanchard2017Krum)、坐标中位数和修剪均值(Yin2018RobustDistributed),以及通过

相似文章

基于嵌入的联邦学习与运行时治理的铁缺乏预测

arXiv cs.LG

本文提出了一种基于嵌入的联邦学习流水线,用于从常规血常规数据预测铁缺乏,并在两个具有非独立同分布(non-IID)分布的临床站点部署。结果表明,个性化聚合(FedMAP)优于标准FedAvg和仅本地训练,在两个站点均实现了更高的ROC-AUC。

联邦学习

ML at Berkeley

本文解释了联邦学习作为一种保护隐私的机器学习技术的概念,该技术通过在本地设备而非中央服务器上训练模型来实现。文章详细描述了加密参数更新和聚合的过程,旨在降低数据泄露风险,同时保持模型性能。

现实世界客户端流失下的鲁棒联邦学习

arXiv cs.LG

FeLiX是一个新的联邦学习编排框架,通过处理临时客户端可用性、动态数据异质性和结果延迟,优化实时交互流上的目标准确率时间。它引入了流感知可用性层级、新鲜效用选择和延迟鲁棒聚合,与最先进的基线相比,将挂钟时间减少了最多2.37倍,通信带宽减少了1.30倍。