计算机科学与探索

北大核心,INSPEC,JST,CSCD,WJCI

国内刊号:11-5602/TP

国际刊号:1673-9418

计算机科学与探索杂志2026年第4期:联邦学习中的模型中毒攻击防御策略综述

发布日期:

作者:张磊, 姜鸽, 蒲冰倩, 常亮

单位:1. 佳木斯大学 信息电子技术学院,黑龙江 佳木斯 1540072. 佳木斯大学 信息电子技术学院 黑龙江省自主智能与信息处理重点实验室,黑龙江 佳木斯 1540073. 佳木斯市卫星导航技术与装备工程技术重点实验室,黑龙江 佳木斯 154007

关键词:联邦学习,模型中毒攻击,鲁棒聚合,差分隐私,同态加密,模型更新

基金:黑龙江省自然科学基金联合基金培育项目(PL2024F002);黑龙江省省属高等学校基本科研业务费优秀创新团队建设项目(2022-KYYWF-0654);佳木斯大学国家基金培育项目(JMSUGPZR2022-014);佳木斯大学“东极”学术团队项目(DJXSTD202417);黑龙江省省属本科高校优秀青年教师基础研究支持计划(YQJH2024239);黑龙江省教育厅基础研究基金基础研究项目(2023-KYYWF-0580)。

模型中毒攻击是联邦学习中的一种严重威胁,在模型中毒攻击中,恶意攻击者通过在训练数据或模型更新中注入恶意信息,从而干扰全局模型的正常收敛,直至操控其预测结果。模型中毒攻击的隐蔽性和多样性使得防御极为困难,因此引起研究者的广泛关注。对模型中毒攻击的原理加以分析,重点剖析攻击者如何通过篡改本地训练数据或伪造模型参数来破坏全局模型性能的内在机制,在此基础上,系统性地将现有防御策略划分为三类:基于恶意模型分析的防御策略,这类方法主要通过模型更新相似性比较和质量评估来有效识别潜在的恶意行为;基于模型更新鲁棒聚合的防御策略,其核心在于采用移除极值或自动加权创新的聚合方式来显著降低攻击造成的影响;基于模型更新加密聚合的防御策略,这类策略创造性地结合了差分隐私和同态加密前沿技术,在确保数据隐私安全的同时大幅提升了模型的鲁棒性,并对其优缺点以及应用场景加以分析说明,最后对模型中毒攻击的隐私保护问题和具体的解决方案详细分析,并从攻击和防御两个角度提出未来的发展方向。

来源:2026年第4期

《计算机科学与探索》期刊编辑部

查看计算机科学与探索杂志2026年第4期

联系我们

  • 地址:北京市海淀区北四环中路211号
  • 电话:(010)89056056
  • E-mail:fcst@vip.163.com

咨询工作人员