利索能及
我要发布
收藏
专利号: 202311611901X
申请人: 重庆邮电大学
专利类型:发明专利
专利状态:已下证
更新日期:2026-09-30
缴费截止日期: 暂无
联系人

摘要:

权利要求书:

1.一种联邦学习后门攻击防御方法,其特征在于,首先终端在执行本地训练前进行数据预处理操作,将数据从时域转换到频域,并设计低通滤波器过滤数据中由后门样本带来的高频信号;其次在服务器端检测恶意上传更新,计算预全局模型与本地模型间的余弦相似度,设置阈值筛选恶意上传的本地模型更新;最后对剩余的非恶意上传更新执行全局聚合操作得到更新的全局模型,并结合差分隐私技术对得到的全局模型进行扰动;

该方法具体包括以下步骤:

S1:初始化:从所有参与训练的N个终端中随机选择n个终端,将全局模型 分发给所选择的n个终端;

S2:本地模型更新:每个终端ci∈C通过接收到的前一轮通信轮次r‑1的全局模型更新当前通信轮次r的本地模型 其中,终端集合C={c1,c2,...,cn},r=1,2,…,T,r表示全局通信迭代轮次,T表示全局训练通信总轮数;

S3:本地数据频谱过滤:每个终端ci∈C将各自的本地训练数据集Di从时域转换至频域范围,并根据设计的低通滤波器过滤由后门样本产生的高频信号;

S4:本地模型训练:每个终端ci∈C基于频谱过滤之后的本地数据集D′i,j进行本地模型训练,得到在当前迭代轮次r的本地模型S5:本地模型更新传输:每个终端ci∈C根据训练得到的本地模型 计算其本地模型更新 并对 进行加密,将加密之后的本地模型更新 上传到服务器端;

S6:恶意本地更新筛选:服务器对接收到的每个终端ci∈C上传的加密本地更新 进行预聚合操作得到预聚合全局模型 同时,每个终端ci分别计算其本地模型更新 与预全局模型 间的余弦相似度Si,并将得到的余弦相似度Si的值与设定的阈值γ进行比较,删除恶意的本地更新;

S7:临时全局模型计算:对剩下的上传更新 进行聚合操作得到临时全局模型S8:临时全局模型扰动:结合差分隐私技术对得到的临时全局模型 进行扰动,得到扰动后的全局模型S9:最终的全局模型:不断重复上述步骤,经过T轮迭代后得到最终的全局模型

2.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S3中,本地数据频谱过滤具体包括以下步骤:S31:终端ci在本地训练前将本地数据集Di=di,1,di,2,...,di,z从时域转换至频域范围,其中,di,z表示第i个终端的第z个样本;具体是:终端ci将Di中的每一项样本di,j进行二维DCT离散余弦变换得到转换后的样本Ui,j,其中,i表示第i个终端,j表示第j个样本;

S32:通过确定的采样频率fsamp、通带截止频率fp、阻带截止频率fs、通带衰减αp和阻带衰减αs设计IIR低通滤波器,具体是:首先将通带截止频率fp和阻带截止频率fs分别进行归一化操作得到归一化的通带截止频率ωp和归一化的阻带截止频率ωs:ωp=fp/(fsamp/2)

ωs=fs/(fsamp/2)

其次,将ωp和ωs分别转换成模拟滤波器指标Ωp和Ωs:

然后,将Ωp、Ωs、αp、αs带入如下的衰减函数和频率响应函数计算出滤波器阶数R和3dB截止频率Ωc;

2

α(Ω)=‑10lg|H(jΩ)|

其中,Ω表示衰减函数中的变量,H(jΩ)表示频率响应函数,α(Ω)表示衰减函数;

计算得到的滤波器阶数R和3dB截止频率Ωc分别表示为:

最后,将滤波器阶数R和Ωc带入低通滤波器的传递函数H(s),得到设计的数字低通滤波器H(z):其中,低通滤波器的传递函数H(s)为: z表示z平

面,通过 进行替换,将模拟低通滤波器转换为数字低通滤波器;

S33:利用步骤S32所设计的低通滤波器H(z)和步骤S31转换得到的数据样本Ui,j进行滤波操作来过滤掉后门样本产生的高频信号,从而得到处理后的数据样本D′i,j:D′i,j=Ui,j×H(z)。

3.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S4中,得到在当前迭代轮次r的本地模型 的计算公式为:其中, 表示前一轮通信轮次r‑1的全局模型,η表示学习率, 表示本地模型训练损失函数。

4.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S5中,本地模型更新传输具体包括以下步骤:S51:终端ci计算其本地模型更新

S52:终端ci利用服务器端下发的密钥对对训练得到的本地模型更新 进行加密操作,得到加密后的模型更新S53:每个终端ci上传步骤S52加密后的本地模型更新

5.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S6中,恶意本地更新筛选具体包括以下步骤:S61:对上传的所有本地模型更新 进行预聚合操作,得到第r轮通信迭代的预聚合全局模型其中, 表示第r‑1轮的加密全局模型,η表示学习率,|Di|表示终端ci的本地数据集大小;

S62:计算每个终端ci的加密本地模型 与预聚合全局模型 间的余弦相似度Si:其中,cos(·)表示计算余弦相似度的函数,相似度Si的取值范围为[‑1,1],当Si的取值为‑1时表示完全不相似,值为1时表示完全相似;

S63:根据步骤S62计算得出的余弦相似度值Si与预先设置的阈值γ进行比较,当Si>γ时,表示上传模型更新 的终端ci为恶意终端,则删除 使其不参与全局聚合操作;反之,当Si≤γ时,表示上传模型更新 的终端ci为正常终端,将继续参与后续的操作。

6.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S7中,临时全局模型 的计算公式为:其中, 表示前一轮迭代的全局模型参数,η表示学习率,k表示剩余的参与聚合的终端个数,|Di|表示终端ci的本地数据集大小。

7.根据权利要求1所述的联邦学习后门攻击防御方法,其特征在于,步骤S8中,得到扰动后的全局模型2

其中, 表示步骤S7中所得的临时的全局模型,Enc(·)表示同态加密函数,N(0,σ)为高斯噪声; δ表示松弛项,取值δ∈(0,1);Δf表示L2敏感度,∈表示隐私预算,其与噪声的强度成负相关。

8.根据权利要求1~7任意一项所述的联邦学习后门攻击防御方法,其特征在于,适用于该方法的后门攻击防御系统包括:初始化模块、本地操作模块和服务器操作模块;

所述初始化模块,用于初始化全局模型参数 参与训练的终端总数N、每轮用于全局聚合的终端总数n、终端集合C={c1,c2,...,cn}、全局通信总轮数T、本地训练总轮数E、训练阶段批大小batch_size和测试阶段的批大小test_batch_size,并将初始化的参数广播至参与训练的每个终端ci;

所述本地操作模块,用于每个终端ci根据频谱过滤之后的本地训练数据D′i,j进行本地模型训练,并将当前迭代轮次r的加密本地模型更新 上传至服务器,具体包含以下子模块:全局模型接收子模块,用于集合C={c1,c2,...,cn}中的所有终端接收服务器端下发的前一轮迭代轮次r‑1的全局模型参数 并利用全局模型参数 更新本地模型参数频谱过滤子模块,用于在本地模型训练前将每个终端ci∈C的本地训练数据样本di,j利用离散余弦DCT变换操作转换至频域范围Ui,j,并利用设计的低通滤波器H(z)过滤掉由后门攻击带来的高频信号,从而得到处理后的样本D′i,j;

本地训练子模块,用于每个终端ci∈C基于预处理后的数据样本D′i,j进行本地模型训练,得到当前迭代轮次r的本地模型本地模型更新计算子模块,用于每个终端ci∈C计算当前迭代轮次r的本地模型更新本地模型更新加密子模块,用于每个终端ci∈C对计算得到的本地模型更新 进行同态加密操作,得到加密之后的本地模型更新并行训练子模块,用于每个终端ci∈C并行地进行本地模型训练;

本地模型更新上传子模块,用于每个终端ci∈C将计算得到的加密更新 上传至服务器;

所述服务器操作模块,用于服务器端对接收到的本地模型更新 进行异常检测,删除恶意模型上传更新并对正常的上传模型更新进行联邦聚合,经过T轮迭代得到最终的全局模型 具体包含以下子模块;

本地模型更新接收子模块,用于接收每个终端ci∈C上传的当前迭代轮次r的本地模型更新预聚合全局模型子模块,用于对接收到的每个终端ci∈C的本地模型更新 进行预聚合操作得到预聚合全局模型余弦相似度计算子模块,用于计算每个终端ci∈C的本地模型 与预聚合全局模型 间的余弦相似度Si;

异常检测子模块,用于根据预先设定的阈值γ对每个终端ci∈C的上传更新进行判定,并删除恶意上传更新临时全局模型计算子模块,用于将剩余的上传更新 进行聚合操作得到临时全局模型临时全局模型扰动子模块,用于结合差分隐私技术对得到的临时全局模型 进行扰动,得到扰动之后的全局模型全局模型分发子模块,用于将训练得到的全局模型 下发给选择的每个终端ci∈C,进行下一轮的迭代训练;

迭代训练子模块,用于迭代整个全局模型的训练过程,得到经过T轮迭代的全局模型