← 返回 PaperDaily 视觉与图像

车联网联邦学习防偷窥新招:梯度不再裸奔,MitM下保78.2%准确率

联邦学习在车上,梯度在公开网络中传输,易被中间人攻击。论文结合差分隐私和同态加密,用DP参数决定加密哪些梯度,攻击下准确率从10.4%提升至78.2%,开销增加约8-10%。思路清晰,实用性强。

车联网联邦学习防偷窥新招:梯度不再裸奔,MitM下保78.2%准确率

paperdaily_reaction_gif


原论文信息如下:
论文标题:
SecureDrive-FL: Joint Differential Privacy and Gradient-Aware Selective Homomorphic Encryption for Federated Driver Monitoring
发表日期:
2026年8月

发表单位:
德国斯图加特大学工业自动化与软件工程研究所、荷兰埃因霍温理工大学汽车系统设计专业

原文链接:
https://arxiv.org/pdf/2608.27108v1.pdf

想象一个画面:一辆智能网联汽车正在通过联邦学习训练一个"驾驶员分心检测"模型。车辆本地保存着驾驶员的驾驶行为视频数据,不上传原始数据,只上传模型梯度更新到中央服务器。听起来很安全对吧?
但真相没那么美好。科研人员早就证明,攻击者可以从梯度更新中反向重构出原始训练样本,甚至包括驾驶员的面部表情、手势动作、是否在打电话等敏感信息。更致命的是,车与服务器之间的通信链路还可能被中间人攻击(MitM)拦截——攻击者不仅能看到梯度,还能篡改梯度,往全局模型里植入后门。
这就好比你把日记本锁在保险柜里,但每天都要把日记本抄写一页寄给朋友——抄写的那页纸,就是梯度更新,路上可能被人拆开看过、改过。联邦学习的原意是"数据不出本地",可梯度信息本身,就是一块璞玉,谁捡到谁就能搞事情。

联邦学习隐私危机:梯度泄露与拦截威胁

联邦学习(Federated Learning, FL)近几年火得一塌糊涂,尤其在车联网场景中,它被认为是打破"数据孤岛"的银弹。车辆在本地训练模型,只把梯度更新发给中央服务器做聚合,原始数据永远不出本地——听起来确实美滋滋。
可残酷的现实是:梯度更新本身就是一个巨大的隐私泄露面。学术界已经给出了各种"花式攻击"方案——模型反演攻击能从模型输出反推出训练数据的关键属性;成员推断攻击能判断某条记录是否在训练集中;GAN辅助的信息泄露攻击能在协作学习过程中学习出对手的数据分布;梯度泄露攻击甚至能直接从梯度中重构出原始训练样本,效果之好让人怀疑人生。
除了被动偷窥,还有主动攻击。在车联网场景下,模型更新要穿越由OEM厂商、保险公司、第三方服务商共同维护的云基础设施,每一层都可能成为攻击者的落脚点。中间人(MitM)攻击可以在客户端和服务器之间截获并篡改梯度;模型投毒攻击则通过恶意客户端注入精心构造的更新,让全局模型在特定触发条件下"叛变"。
面对这些威胁,行业内主要有两大隐私保护技术流派:差分隐私(Differential Privacy, DP)和同态加密(Homomorphic Encryption, HE)。差分隐私通过在梯度中注入校准噪声,提供严格的数学隐私保证;同态加密则允许服务器在密文上直接做聚合运算,全程不接触明文。听起来都是好方案,但各自都有硬伤。
差分隐私只保护"训练过程",一旦梯度通过不安全的网络传输,DP就无能为力了——它管不了通信链路那一段。而全同态加密(FHE)虽然能保护通信安全,但把所有参数全部加密,计算和内存开销大到让边缘设备直接跪。之前也有研究尝试混合方案,但大多是把DP和HE当作两个独立模块组装,各管各的,加密决策完全不是根据隐私敏感度来定的,整个过程相对粗糙。
这篇论文的思路则是:DP-SGD在训练过程中本来就会计算一个裁剪范数C和噪声尺度σ,这些参数本身就已经标定了"哪些梯度分量最敏感"。既然如此,为什么不能直接拿DP的校准参数去决定加密哪些梯度呢?这就引出了论文的核心创新——GASHE。

核心创新:DP校准驱动的选择性加密机制

GASHE的全称是Gradient-Aware Selective Homomorphic Encryption,即"梯度感知的选择性同态加密"。这个名字有点长,但核心思想一句话就能说明白:别再傻乎乎地把所有梯度参数都加密了,只加密那些最敏感、最危险的梯度分量就行。
那怎么判断哪些梯度"危险"?答案藏在DP-SGD的数学原理里。DP-SGD在训练时会对每个样本的梯度做L2范数裁剪,裁剪范数记为C,然后注入标准差为σC的高斯噪声。这套机制本身就给出了一个清晰的隐私阈值:
τᵢ = C√(2ln(1.25/δ)) / ε₀
这个阈值τᵢ对应的正是高斯机制中,在给定(ε, δ)隐私预算下所需的最小噪声标准差。换句话说,幅度超过τᵢ的梯度分量,就是那些能"压过"DP噪声、携带大量敏感信息的参数——它们最容易泄露训练数据,也最需要被保护。
拿到阈值后,每个客户端就根据自己本地梯度的分布,生成一个二进制掩码:
联邦学习(Federated Learning, FL)的设想原本很浪漫:每辆车在本地悄悄训练模型,只把梯度更新发给中央服务器做聚合,原始数据永远不出车门。既保住了隐私,又能让模型越训越聪明,怎么看都是车联网场景的“天作之合”。尤其是训练驾驶员分心检测这种敏感任务,OEM厂商和保险公司一想到“数据不出本地,模型还能共享”,眼睛都亮了。
但搞安全研究的同学早就看穿了一切:梯度更新本身就是一块行走的肥肉。模型反演攻击(Model Inversion)能从模型输出逆向推算出训练数据的关键属性;成员推断攻击(Membership Inference)能判断某条记录到底进没进过训练集;GAN辅助的信息泄露攻击能在协作学习过程中偷偷学着对手的数据分布;深度梯度泄露(Deep Gradient Leakage)更夸张,直接拿着梯度把原始训练样本给“画”出来。你以为发出去的是“参考答案”,其实题目背后的监控录像也跟着出去了。
更要命的是,车与服务器之间的通信链路还是公共网络。中间人攻击(Man-in-the-Middle, MitM)可以在传输过程中截获梯度,甚至篡改之后再原样转发——训练过程看起来毫无异常,全局模型里却已经被悄悄埋了后门,只等某个特定场景触发“叛变”。
为了对付这些威胁,业内主要有两大隐私保护技术流派。差分隐私(Differential Privacy, DP)通过在梯度中注入校准噪声,提供严格的统计隐私保证;同态加密(Homomorphic Encryption, HE)则允许服务器直接在密文上做聚合,全程摸不到明文。听起来都很美好,但各有各的硬伤:DP只管“训练过程”,一旦梯度上了不安全的通信链路,DP就鞭长莫及了;而全同态加密(FHE)虽然能保护通信安全,但把所有梯度参数全部加密,计算和内存开销大到让边缘设备直接当场去世。
之前也有研究想把DP和HE混合起来用,但基本都是“砖头加瓦片”的组装逻辑——DP负责训练期,HE负责通信期,两个模块各自独立、互不相干,加密哪些参数全凭经验拍脑袋。来自斯图加特大学的这篇论文,思路完全不一样:既然DP-SGD在训练时本来就要计算梯度裁剪范数C和噪声尺度σ,那为什么不直接用这套校准参数来告诉HE“该加密谁”?有了这条主线,一个叫GASHE的新机制就诞生了。

核心创新:DP校准驱动的选择性加密机制

GASHE的全称是Gradient-Aware Selective Homomorphic Encryption,翻译过来就是“梯度感知的选择性同态加密”。名字听着唬人,核心动作其实就三个字:选择性。别再把所有梯度参数都扔进加密通道了,只挑那些最敏感、最容易泄密的梯度分量出来加密就行。
那怎么判断哪些分量“危险”?答案不在什么玄学经验里,而是藏在DP-SGD的数学工具箱中。DP-SGD训练时会先对每个样本的梯度做L2范数裁剪,裁剪范数记为C,再注入标准差为σC的高斯噪声。这套机制本身就提供了一个清晰的隐私标尺——凡是能“压过”噪声的梯度分量,就是携带敏感信息最多、最需要保护的部分。
具体到数学上,每个客户端i会计算一个DP校准过的敏感度阈值:
tau_i公式
τᵢ = C√(2ln(1.25/δ)) / ε₀
其中C是DP-SGD里的L2裁剪范数,ε₀是单轮噪声校准参数,δ是隐私失效概率。这个公式本身,正是高斯机制在给定(ε, δ)隐私预算下所需要的最小噪声标准差。换句话说,只要某个梯度分量的绝对值超过了τᵢ,就意味着它的信号强度盖过了DP注入的噪声,里面携带的“可被推断信息”浓度最高,明文传输等于把训练样本的关键特征直接交给中间人。
拿到阈值之后,每个客户端就根据自己的本地梯度分布,生成一个二值掩码(Mask):
SecureDrive-FL总体架构图
图1:SecureDrive-FL总体架构图。DP-SGD在本地模型训练期间保护隐私,GASHE在梯度传输至聚合服务器之前选择性加密高敏感度梯度分量。
Mᵢ[j] = 1[ |Δwᵢ[j]| ≥ τᵢ ]
掩码中为1的位置进入加密通道,用CKKS同态加密处理;为0的低幅分量则走明文通道,和掩码本身一起原样传给服务器。可能有人要问:只加密一部分够吗?这里面的逻辑是这样的——低幅分量本来就淹没在DP噪声里,单独提取出来也榨不出多少可用信息;而高幅分量才是“信号主导”的部分,必须用密文挡住。这个设计让加密开销直接和掩码稀疏度挂钩:高分量的比例越小,密文越小,同态运算越省。

闭环隐私管线:DP-SGD与GASHE的协同设计

SecureDrive-FL把GASHE和DP-SGD拼成了一条完整的隐私流水线。这条管线的“闭环”体现在哪里?关键就在阈值τ的由来——它不是随便拍的,而是由DP-SGD的裁剪范数C、噪声尺度σ和隐私预算ε₀共同推导出来的。DP的校准参数直接决定HE要加密哪些梯度,训练期的隐私保护和通信期的机密性保证第一次被从数学上绑定在了一起。
每个客户端在本地先做数据预处理和DP-SGD训练。预处理包括特征提取和数据划分,训练时逐样本裁剪梯度并注入高斯噪声,更新公式为:
DP-SGD局部更新公式
Wᵢ 更新为 Wᵢ − η(∇L + N(0, σ²C²I))
这里的η是学习率,N(0, σ²C²I)是注入的高斯噪声。训练完成后,客户端计算模型更新Δwᵢ = Wᵢ − W_global,按GASHE规则生成掩码,把掩码覆盖下的高幅梯度分量用服务器的公钥加密:
FHE加密公式
cᵢ = FHE.Enc(Mᵢ ⊙ Δwᵢ; pk)
服务器收到所有客户端的密文后,利用CKKS的加法同态性质,直接在密文上做聚合:
密文聚合公式
C_agg = 加密内容直接累加
整个过程中,服务器只有公钥,没有私钥,也永远接触不到单个客户端的完整明文梯度。而各客户端的掩码不同也没关系——CKKS对低于阈值的分量按精确零处理,不产生额外密文开销。
聚合结果是“两流”的:加密流C_agg是高分量的密文,明文流P_agg = Σᵢ(1 − Mᵢ) ⊙ Δwᵢ是所有低幅分量的总和,服务器把明文流一起广播给客户端。客户端解密C_agg后与P_agg相加,就得到了完整的聚合梯度,再按1/|Cₙ|取平均更新全局模型。这套双流设计保证了所有梯度维度都参与了全局更新,但只有高敏感的子集承担了全套加密成本。
论文还给出了形式化的隐私保证(Theorem 1):每个客户端本地执行DP-SGD,经过多轮Rényi差分隐私组合之后,累积隐私预算为:
总隐私预算公式
ε_total = O(q√(TN ln(1/δ)) / σ)
其中q是批采样率,T是每轮本地梯度步数,N是通信轮数。本配置下(C=1.2,σ=1.2112,N=120,δ=10⁻⁵),Rényi核算得到ε_total ≈ 48.9。这个数字不算小,但考虑到车联网FL的实际约束,已经是一个可用的工程妥协。

实验验证:抵御MitM与投毒攻击的双重防线

实验场景选得很有代表性:十类分心驾驶识别。数据集由State Farm分心驾驶检测数据集和AUC驾驶员数据集合并而来,一共超过5万张带标签的自然驾驶图像,涵盖正常驾驶、左手/右手发短信、左手/右手打电话、操作收音机、喝水、回头拿东西、化妆打理头发、和乘客聊天等状态。FL配置为每轮6个客户端、共120轮通信,每个客户端持有3–5名不同驾驶员的图像,天然形成non-IID数据分布。模型采用轻量级MobileNetV2-Tiny,约220万参数,兼顾了嵌入式平台的精度和算力。
威胁模型覆盖三种对手:诚实好奇的服务器(会偷看数据但按协议执行)、被动/主动MitM网络窃听者、以及模型投毒攻击者。投毒比例设为ρ = 2/6 ≈ 33%,攻击目标是往特定触发样本上植入后门,攻击成功率(ASR)定义为带触发器测试样本被预测为目标类别的概率。
表1:干净、MitM和投毒条件下最终准确率、ASR和宏平均F1
表1:干净、MitM和投毒条件下的最终准确率、ASR和宏平均F1。注意,FedAvg、DP-SGD和FedProx在MitM攻击下ASR为0%,是因为训练已崩溃(准确率约10%),而不是防御生效;TrimmedMean和Krum则靠鲁棒聚合保持了高准确率(但无机密性保证)。
先看最扎眼的对比:单上DP-SGD,在MitM攻击下准确率直接从80%崩到10.4%,跟随机乱猜一个水平;而SecureDrive-FL在同样的MitM攻击下还能稳住78.2%。这组数字把“DP只管训练期、不管传输期”的短板暴露得明明白白。只要梯度在链路上是明文,DP再强的噪声保证都等于零;而GASHE把高敏感度的梯度分量用CKKS密文保护起来,等于给DP补上了通信链路这一段真空期。
再看投毒攻击场景。SecureDrive-FL的准确率73.6%,与DP-SGD alone的74.0%几乎持平,ASR都锁定在3.9%。这说明给DP-SGD加上GASHE之后,并不会牺牲对投毒的抵抗能力。GASHE的任务分工主要在MitM这条线,投毒防线仍由DP-SGD的梯度范数边界扛着,两者各司其职,没有互相拖后腿。
还有两个对照组很值得玩味。GASHE-only(不加DP)在MitM下能保住95%的准确率,说明选择性加密本身对防拦截确实有效;但它在投毒攻击下直接掉到14.0%——因为没有DP-SGD的裁剪和噪声限制,恶意客户端的投毒更新可以肆无忌惮地进入聚合,加密挡不住“自带干粮”的毒梯度。TrimmedMean和Krum在投毒场景表现出色(91.4%、90.2%),但它们对梯度传输本身没有任何加密措施,本质上是不在乎个别异常梯度的鲁棒聚合,而不是防偷看。
收敛曲线也更直观地呈现了各配置在不同攻击下的命运:
图2:中间人攻击(左)和模型投毒攻击(右)下测试准确率随通信轮次的变化
图2:在MitM(左)和模型投毒(右)攻击下,测试准确率随通信轮次的变化。MitM下FedAvg、FedProx、FL+DP-SGD全部崩溃,而FL+GASHE、BatchCrypt、TrimmedMean、Krum和SecureDrive-FL保持可用;投毒攻击下则轮到FedAvg、FedProx和FL+GASHE崩溃,FL+DP-SGD和SecureDrive-FL继续收敛。
为了对付主动MitM的梯度篡改,论文还配了一个很朴素的异常检测模块:服务器在干净的探针集上维护每轮验证损失的运行均值μ_L和标准差s_L,当某轮验证损失偏离均值超过3倍标准差时,判定该轮聚合结果异常,直接丢弃并回滚到上一轮权重。用三西格玛法则做安全哨兵,虽然谈不上高级,但在“诚实好奇+网络层篡改”的攻击假设下足够实用。

性能与安全性的平衡:开销分析与未来展望

安全性的账算完了,还得算算性能账。毕竟是给车载边缘设备设计的东西,如果开销高到车机带不动,那再安全也只是空中楼阁。
表2:120轮FL过程的实测执行时间和峰值RSS内存
表2:120轮FL的实测执行时间和峰值RSS内存(相对FedAvg干净运行的1.0倍开销,三个随机种子均值)。
先看基准:FedAvg全流程约378.7秒,峰值内存约655MB,这是一个非常舒服的起点。GASHE-only直接把运行时间拉到1254秒左右(约3.3倍),这是CKKS同态加密该有的“体重”。DP-SGD alone更夸张,8389–8848秒,是FedAvg的约23倍——差分隐私的每一分隐私保证,都是用大把算力换来的。
真正亮眼的是SecureDrive-FL的增量:9218–9638秒,比DP-SGD alone只多出约8–10%。也就是说,在已经昂贵的DP-SGD基础上,额外补上GASHE传输加密的边际成本被压到了个位数。这正是选择性加密的直接红利——只有超过阈值τ的高幅梯度分量才吃同态运算的算力,大部分低幅噪声分量走明文通道,成本自然被掩码稀疏度“削”掉一大截。
meng
不过,这里还是得说几句公道话。DP-SGD本身的绝对开销摆在那:22倍的训练耗时,真要做实时车载FL,光靠这篇论文的配置是不够的。而且实验环境只有6个逻辑客户端跑在一台机器上,CKKS参数也偏保守(多项式模数8192),真实车端部署还要面对通信带宽、密钥分发、客户端动态进出等一堆工程问题。论文自己也承认:没有做Byzantine容错聚合,也不防Sybil攻击,GASHE解决的是“传输机密性”这一个非常聚焦的问题。
未来可以预期的方向不少:把GASHE的阈值机制推广到更多FL变体和联邦迁移学习;用更紧的隐私核算方法(比如隐式DP或更高阶的Rényi)压缩ε预算;在真实嵌入式硬件(如Jetson系列)上跑一跑端侧吞吐量;以及把GASHE和Byzantine鲁棒聚合结合起来,同时堵住投毒和偷窥两条路。论文迈出的这一步,最大的价值其实是证明了“DP校准 → HE加密掩码”这条闭环思路走得通,而且代价完全可控。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:
这篇论文到底在解决什么问题?德国与荷兰学者提出SecureDrive-FL,首次让差分隐私校准直接驱动同态加密掩码生成,只加密最危险梯度分量。中间人拦截下准确率从10.4%拉回78.2%,投毒攻击下与DP-SGD持平(73.6%),额外开销仅约8-10%。
这篇工作最值得看的点是什么?SecureDrive-FL在MitM攻击下保持78.2%准确率(DP-SGD单独仅10.4%),在投毒攻击下达到73.6%准确率(与DP-SGD单独的74.0%相当),ASR均为3.9%,仅增加约8-10%运行时间开销。
这篇工作的边界或风险在哪里?优点:(1)首次将DP-SGD校准参数直接用于推导HE加密掩码,形成闭环隐私管线;(2)选择性加密策略显著降低FHE开销;(3)同时抵御MitM拦截和模型投毒攻击。缺点:(1)GASHE在无DP保护时对投毒攻击脆弱;(2)选择性加密的运行时开销未按加密参数比例缩减;(3)未考虑Byzantine鲁棒聚合;(4)总隐私预算ε_total≈48.94较高。
如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★★★☆

提出GASHE(梯度感知选择性同态加密)策略,从DP-SGD的裁剪范数和噪声尺度直接推导加密掩码,仅对超过DP校准敏感度阈值的梯度分量进行CKKS加密,实现训练时隐私与通信时机密性的闭环耦合。

实验合理度:★★★★☆

准确率(Accuracy)、攻击成功率(ASR)、宏平均F1(Macro-F1)、宏平均精确率(Macro-Precision)、运行时间、峰值内存。

学术研究价值:★★★★☆

提出GASHE(梯度感知选择性同态加密)策略,从DP-SGD的裁剪范数和噪声尺度直接推导加密掩码,仅对超过DP校准敏感度阈值的梯度分量进行CKKS加密,实现训练时隐私与通信时机密性的闭环耦合;更关键的是问题定义是否可复用到同类任务。

稳定性:★★★☆☆

现有材料未提供充分的极端条件、重复运行或扰动测试,稳定性暂按中性评价。

适应性以及泛化能力:★★★☆☆

现有材料未完整展示跨数据集、跨场景或分布外实验,泛化能力仍需进一步验证。

硬件需求及成本:★★★☆☆

SecureDrive-FL在120轮FL训练中耗时约9218-9638秒(约为FedAvg的24.3-25.5倍),相比DP-SGD单独运行仅增加约8-10%开销。

复现难度:★★★☆☆

现有材料未确认完整代码、配置、数据处理脚本和权重是否齐备,复现难度暂按中性评价。

产品化成熟度:★★★☆☆

论文验证以研究实验为主,真实部署中的时延、成本、维护和异常场景仍需补充验证。

可能的问题:(1)GASHE在无DP保护时对投毒攻击脆弱;(2)选择性加密的运行时开销未按加密参数比例缩减;(3)未考虑Byzantine鲁棒聚合;(4)总隐私预算ε_total≈48.94较高。

主要参考文献

[1] Abadi et al. Deep Learning with Differential Privacy. CCS 2016.
[2] Zhu et al. Deep Leakage from Gradients. NeurIPS 2019.
[3] Zhang et al. BatchCrypt: Efficient Homomorphic Encryption for Cross-Silo Federated Learning. USENIX ATC 2020.
[4] Mironov. Rényi Differential Privacy. CSF 2017.
[5] Benaissa et al. TenSEAL: A Library for Encrypted Tensor Operations Using Homomorphic Encryption. 2021.
[6] Fang et al. Local Model Poisoning Attacks to Byzantine-Robust Federated Learning. USENIX Security 2020.
[7] Fredrikson et al. Model Inversion Attacks that Exploit Confidence Information and Basic Countermeasures. USENIX Security 2015.
[8] Shokri et al. Membership Inference Attacks Against Machine Learning Models. S&P 2017.
[9] Gentry. Fully Homomorphic Encryption Using Ideal Lattices. STOC 2009.

*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击


*本文仅代表个人理解及观点,不构成任何论文审核或者项目落地推荐意见,具体以相关组织评审结果为准。欢迎就论文内容交流探讨,理性发言哦~ 想了解更多原文细节的小伙伴,可以点击"阅读原文",查看更多原论文细节哦!       

转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。

LONGGE AI COMMUNITY

把每天读到的论文,变成长期积累

加入「龙哥读论文」知识星球,持续获取 AI 论文、资讯、开源项目、招聘与研究思路。

加入龙哥读论文微信群:添加微信 kangjinlonghelper,备注“研究方向 + 地点 + 学校/公司 + 昵称”。

龙哥读论文知识星球二维码 微信扫码加入知识星球