本发明属于联邦学习后门攻击领域,具体涉及一种针对图数据的联邦学习后门攻击方法。
背景技术:
1、联邦学习近几年被提出,用来解决机器学习模型训练的问题,其优点是不需要访问每个节点的训练数据,在数据敏感任务中尤其常用。联邦学习利用各个参与方的本地数据共同训练一个具有较好性能的全局模型。在现实中,联邦学习的应用越来越广泛,能够满足企业中出现的一些隐私数据分布式训练任务。
2、尽管联邦学习能够聚合多个参与方的本地数据,以训练一个较好的全局模型,但是由于它本身存在的分布式和非独立同分布等特性,使得联邦学习模型潜在地为攻击者提供很多的入侵机会。在针对联邦学习的攻击中,后门攻击最为突出,因为后门攻击可以联邦学习训练过程中往全局模型中偷偷注入触发器,那么测试模型就会在包含触发器的输入下按照攻击者指定的方式办事,同时在不包含触发器的输入下正常运行,可见后门攻击对于联邦学习训练影响之大。当前,联邦学习领域针对后门攻击的研究指数级别增长,说明了联邦学习训练安全性的重要性。
3、本发明涉及到的后门攻击领域大体上可以分为两类:
4、(1)联邦学习后门攻击
5、在联邦学习后门攻击领域,大体上可以分为基于标签翻转的后门攻击、基于植入触发器的后门攻击、基于修改训练过程的后门攻击、基于修改训练后模型的后门攻击等。上述各类后门攻击方法主要针对图像数据集,但是对于图数据集的研究并不多,图数据集在机器学习中也扮演着重要的角色,例如:1.结构化信息的获取:图数据能够展示实体之间的结构化关系,例如社交关系、生物学中的分子互相作用关系等。2.丰富的应用场景:社交网络、生物学、推荐算法等。3.复杂关系建模:适合对于复杂的关系进行建模,相对于传统的结构化数据较为灵活。
6、(2)图联邦后门攻击
7、在图联邦后门攻击领域,大体上可以分为集中式后门攻击、分布式后门攻击。上述的各类后门攻击方法主要是通过生成随机子图来进行后门攻击,主任务准确率和攻击成功率效果表现的并不好。
8、因此本发明针对图数据集进行联邦自适应后门的相关设计,为了能够进一步提高针对图数据的联邦模型安全性,保障模型安全和鲁棒性,防范潜在的攻击,识别和理解潜在的图联邦后门攻击方式,有助于开发防御策略,保护联邦学习模型免受此类攻击,提高模型鲁棒性也可以帮助提高模型对后门攻击的抵抗能力。
技术实现思路
1、当前在图联邦领域只适用了随机的触发器子图进行后门攻击,然而(1)通用触发器它忽略了单个图的特征,导致攻击效率较低;(2)它成为攻击图共享的一种模式,容易被防御算法发现,从而达不到很好的攻击效果。因此提出一种能够保证主任务高精度、高攻击成功率的图联邦后门攻击是我们的研究重点。为了解决上述的问题,本发明中提出了一种针对图数据的联邦学习后门攻击方法,能够在保证主任务精度的前提下提高攻击成功率。
2、本发明包括以下步骤:
3、s1:建立联邦学习系统,初始化客户端n个,随机选取恶意客户端m个,后续所有客户端使用本地数据共同训练一个全局模型。
4、s2:恶意客户端将本地图数据编码成特征矩阵、拓扑矩阵,特征矩阵输入到特征生成器,拓扑矩阵输入到拓扑生成器,生成对应本地数据的自适应触发器子图,嵌入到恶意客户端的本地数据中,利用代理模型训练时权重最大的神经元,减少对于主任务的影响。建立双层优化目标,优先考虑攻击成功率,同时考虑对于主任务的影响,求出最佳自适应触发器子图并嵌入到恶意客户端的本地数据中。
5、s3:所有本地客户端根据初始全局模型进行训练,在本地计算本地模型参数,然后上传本地模型参数到中央服务器,最后中央服务器加权平均所有本地模型参数并更新全局模型参数。
6、s4:中央服务器将更新完毕后的模型参数发放给每个本地客户端,所有本地客户端更新模型参数。
7、s5:重复步骤s3至s4,直至完成预定迭代轮数。
8、与现有的技术相比,本发明的优势在于:
9、1.第一个提出自适应触发器的图联邦后门攻击算法。
10、2.在保证主任务精度的同时能够极大程度地提高图联邦后门攻击成功率。
11、3.能够实现多个恶意客户端进行分布式后门攻击。
1.一种针对图数据的联邦学习后门攻击方法,其特征在于,包括以下步骤:
2.根据权利要求1所述的针对图数据的联邦学习后门攻击方法,其特征在于,步骤s2具体实现过程如下:
3.根据权利要求2所述的针对图数据的联邦学习后门攻击方法,其特征在于,所述代理模型第一轮训练中,代理模型输入初始化触发器子图进行预训练处理,记录权重最大的神经元,权重大小记作target;在后面轮次的训练中,对于给定所选神经元,代理模型使用梯度下降通过最小化代价函数缩小其当前值和目标值之间的差;如果所选神经元的值已经是给定层中的最高值,则继续增加其值,直到收敛或迭代次数达到极限。
4.根据权利要求3所述的针对图数据的联邦学习后门攻击方法,其特征在于,构建所述双层优化目标,代理模型选定的神经元在多次模型训练后,生成的触发器子图让代理模型输出攻击者指定的结果,求出最佳自适应触发器子图并嵌入到恶意客户端的本地数据中,具体过程如下:
5.根据权利要求4所述的针对图数据的联邦学习后门攻击方法,其特征在于,所述步骤2.3触发器子图生成具体过程如下:
