1.一种基于模型指纹的联邦学习产权标签标定方法,其特征在于,包括以下步骤:(1)初始化联邦学习训练环境;
(2)初始化服务器检测模型和关键样本;
(3)参与训练的客户端,进行第t轮的训练,得到训练好的本地模型参数并上传给服务器; 服务器利用聚合算法对客户端上传的参数进行聚合并下发给各个客户端,同时会克隆一份全局模型用来进行产权声明;
(4)服务器利用检测模型,对每轮克隆的全局模型提取固有特征,利用关键样本生成对抗示例,作为模型指纹;
(5)重复步骤(3)‑步骤(4),直至全局模型收敛,完成主任务训练和产权声明;
步骤(1)具体包括:设定整体训练轮次E、本地数据D、设置本地模型和全局模型、参与联邦学习的整体客户端数k;
步骤(2)中将检测模型和关键样本部署于服务器;
步骤(3)具体包括:
(3.1)参与训练的客户端 不进行数据共享,在本地对下发的全局模型权重进行本地模型训练:(3.2)对于第t轮训练,得到训练好的本地模型矩阵参数 ,并上传给服务器,服务器对上传的本地模型参数进行聚合,并克隆一份全局模型用于产权声明;
步骤(4)具体包括:
S4.1:服务器利用聚合算法对客户端上传的参数 进行聚合生成全局模型,并下发给各个客户端,聚合过程如下: (1)
S4.2基于步骤S4.1的全局模型,服务器会克隆一份全局模型用来进行产权声明;服务器利用检测模型M,对每轮克隆的全局模型提取固有特征,利用关键样本 生成对抗示例,作为模型指纹F;生成过程如下: = + εsign(▽x L(θ, x, )) (2)其中x是关键样本输入, 是目标标签,ε是超参数,θ是全局模型参数,L()是损失函数;
同时由于全局模型在不停的训练中,可能会出现上一轮生成的对抗示例输入到下一轮训练的全局模型中,对抗示例的目标标签发生偏移,为了保证对抗示例输入到全局模型后的输出标签的稳定性,采用动态生成对抗示例的技术,判断上一轮的对抗示例是否失效,若失效则添加下一轮的全局模型固有特征,来增强模型指纹的效果;
Detector( ) ↓ ⇒ = + εsign(▽xL(θ, x, y)) (3)其中Detector()函数判断 标签是否偏移,↓表示偏移, 表示增强的模型指纹;
S4.3:于步骤S4.2生成的对抗示例 ,做为模型指纹F,不同的对抗示例 输入到全局模型都会得到特定输出向量H:H = G( ) (4)
利用输出向量H的分布特征和人为打上的标签 训练检测模型M;在之后的产权验证过程中,能有效的杜绝恶意方利用模糊性攻击,出现使用非关键样本输出标签与关键样本输出标签一致的偶发性;为了提高检测器模型的验证能力,能通过增加关键样本类别数C,生成不同类的对抗示例 ,更好训练检测器M;
Train((H, ) ‑→ M (θ, C)) (5)其中Train()函数表示模型的训练过程,θ是模型M的参数。
2.实施权利要求1所述的一种基于模型指纹的联邦学习产权标签标定方法的装置,其特征在于,包括一个或多个处理器,用于实现权利要求1所述的基于模型指纹的联邦学习产权标签标定方法。
3.一种计算机可读存储介质,其上存储有程序,其特征在于,该程序被处理器执行时,用于实现权利要求1所述的基于模型指纹的联邦学习产权标签标定方法。