研究提出DP-BR-FedAvg框架:为银行与医疗联邦学习同时抵御隐私攻击与恶意客户端

arXiv一篇论文提出结合差分隐私与拜占庭鲁棒聚合的联邦学习框架,在模拟跨机构分类任务中,面对25%恶意客户端时F1分数较普通FedAvg提升近3倍。

AI解读:银行、医院受数据保护法和竞争限制不能把原始记录集中起来训练,于是采用联邦学习:各机构在本地训练,只上传模型参数。但参数本身仍可被梯度反演或成员推断攻击还原出本地记录信息,而FedAvg这类简单平均规则又挡不住少数客户端提交损坏或恶意的更新。这篇论文提出的DP-BR-FedAvg框架把高斯机制差分隐私和按坐标修剪均值的拜占庭鲁棒聚合结合,专门同时解决这两个问题。在模拟20个客户端(其中5个是恶意的)、60轮通信的分类任务中,普通FedAvg在少数类上F1仅0.030,近乎失效,而新框架恢复到0.119,并限制了单个客户端贡献的隐私损失。直接的影响是:对金融风控、临床风险评分这类既怕数据泄露又担心内部或合作方节点被攻破的机构,多了一个可参照的防御设计,而非只能二选一。需要注意,这项研究只在模拟数据上验证,没有真实银行或医院场景的测试结果,论文也未公开框架的完整代码实现,实际部署仍需工程适配。

一项提交至arXiv的研究提出联邦学习框架DP-BR-FedAvg,其摘要称该框架同时采用高斯机制差分隐私层与按坐标修剪均值的拜占庭鲁棒聚合规则,用于解决跨机构联合建模时的隐私泄露与恶意客户端问题。

研究在模拟跨机构分类任务(类似欺诈检测与临床风险评分)中评估该框架:60轮通信、20个客户端,其中四分之一为拜占庭(恶意)客户端。普通FedAvg在少数类别上F1分数为0.030,框架为0.119,同时限定了任一客户端贡献的隐私损失上限。

摘要指出,不使用隐私层的拜占庭鲁棒聚合器在原始准确率上表现最佳,这量化了隐私保护带来的成本。

信息来源