RRecherchily
Retour aux projets
TerminéJuillet 2025

Robustesse adversariale de l'apprentissage fédéré dans les réseaux de périphérie IoT : attaques par empoisonnement et mécanismes de défense byzantins

L'apprentissage fédéré sur des dispositifs IoT en périphérie de réseau est vulnérable aux attaques par empoisonnement de modèle (model poisoning) et de données (data poisoning) par des nœuds compromis. Ce projet évalue systématiquement la robustesse de FedAvg et FedProx face à des attaquants byzantins dans des scénarios IoT réalistes (données non-IID, connectivité intermittente) et propose un mécanisme d'agrégation robuste basé sur le clustering de gradients.

Apprentissage fédéréIoTRobustesse adversarialeAgrégation byzantine

Équipe

AM
Abdelhamid MASSERITI
Directeur de recherche
FB
Farid BENHAMMADI
Chercheur
KT
Karim TOUATI
Chercheur

Méthodologie

  1. Déploiement d'un banc de test fédéré avec 50 clients simulés (Flower framework) et 5 nœuds Raspberry Pi physiques, sur des tâches de classification IoT (détection d'anomalies réseau, reconnaissance d'activité).
  2. Implémentation de quatre stratégies d'attaque : label flipping, gradient scaling, backdoor injection (Trojan attack) et attaque par free-riding.
  3. Développement de ClusterGuard, un mécanisme d'agrégation robuste basé sur HDBSCAN appliqué aux mises à jour de gradients, filtrant les contributions malveillantes sans connaître le nombre d'attaquants.
  4. Évaluation comparative avec Krum, Multi-Krum, Trimmed Mean, Median et FoolsGold sur 30 configurations (ratio d'attaquants de 10 % à 40 %, distributions non-IID variées).

Scénarios d'attaque

  • Label flipping — inversion ciblée des étiquettes sur 30 % des données d'un client compromis pour dégrader la précision globale.
  • Gradient scaling — amplification des gradients malveillants par un facteur 10-100x pour dominer l'agrégation FedAvg.
  • Backdoor injection — insertion d'un motif déclencheur dans les données d'entraînement pour forcer une classification erronée sur des entrées marquées.
  • Free-riding — envoi de mises à jour aléatoires ou nulles pour bénéficier du modèle global sans contribuer.

Métriques d'évaluation

  • Précision du modèle global sous attaque (Attack Success Rate) — dégradation maximale tolérée < 3 % avec ClusterGuard.
  • Taux de détection des clients malveillants — objectif > 95 % avec < 2 % de faux positifs.
  • Surcoût de communication et de calcul de ClusterGuard par rapport à FedAvg vanilla.

Budget

400 $ pour les Raspberry Pi et capteurs IoT, 600 $ en crédits de calcul pour les campagnes d'entraînement fédéré à grande échelle.

Livrables attendus

  • Framework d'évaluation de robustesse fédérée open-source (extension Flower).
  • Bibliothèque ClusterGuard publiée sur PyPI.
  • Article publié à AAAI 2026 — Workshop on Federated Learning for IoT.
Retour aux projets