名词解释 / 07

联邦学习

第 92 / 127 个名词进一步了解 AI 原理

英文名称:Federated Learning 常见别名:联邦训练、联合学习 所属分类:进一步了解 AI 原理

一句话解释

联邦学习是一种「数据不动、模型动」的 AI 训练方式:多个单位各自守着本地的数据,分别用同一套模型练习,练完后只把「这次学到了什么变化」交给一个汇总方,汇总方把各家的变化合到一起、优化出一版新模型再发回各家,如此反复。可以理解为各单位在自己的部门内部训练,只上交「训练总结」,原始数据从不出门。

工作中什么时候会遇到

对多数职场人来说,联邦学习不是一个日常操作按钮,更多出现在三种场合:一是公司评估某 AI 产品是否真能兑现「数据不出公司」承诺时,由 IT 或信息安全部门审核供应商方案;二是集团下多个子公司、供应链上下游伙伴想共同改进一个模型,但各自的客户名单、报价、质检记录等敏感数据不愿意共享给任何一方;三是产品说明或行业新闻里出现「不上传数据也能改进模型」这类说法时。

你日常使用的 WorkBuddy、千问办公等办公 AI,一般不会直接接触联邦学习;这些产品会不会用你的内容改进模型、采用的是什么机制,以当前版本和官方说明为准,不要凭厂商宣传自行推断。

能解决什么问题

  • 让「数据敏感、按规定不能外传」的单位也能参与联合建模,原始数据始终留在本地。
  • 多家单位可以共同把同一个模型练得更好,而不必把数据交给任何一方,降低商业机密泄露风险。
  • 单家单位数据量少、样本单一、自己练不准时,靠多方数据互补让模型更可靠。
  • 网络上传送的只是模型更新而不是原始记录,即使传输环节出问题,对方拿到的也不是完整数据。
  • 同时满足「模型要靠真实业务数据持续改进」与「数据必须留在本地」这两个看起来矛盾的要求。

举个例子

某连锁品牌想给各门店做更准的销量预测,但每家门店的成交明细属于店主的商业数据,不愿整批上交总部。供应商采用联邦学习:每家门店的本地系统用自己的销售记录和库存数据训练同一套预测模型,只把「这次的改进参数」回传给总部;总部把各门店的改进汇总成新一版模型再下发,反复迭代。门店的交易明细始终留在各自系统里。需要人工把握的点:总部应由 IT 要求供应商书面写明数据流向,并抽查实际传输内容,确认传的确实是模型更新而不是门店明细,而不是因为签了「联邦学习」就放松对敏感数据的脱敏和权限管理。

怎么使用

普通员工不需要、也无法自行配置联邦学习,它通常由 AI 供应商的技术团队联合公司 IT、信息安全部门部署,员工个人能做的有两件事:一是留意自己上传到办公 AI 的内容里是否夹带客户隐私或内部机密,能不传就不传;二是看到产品隐私说明里的「联邦学习」字样时,把它理解为一种技术机制而不是「一定安全」的保证,有疑问交给 IT 核实。

使用时要注意什么

「原始数据不出本地」不等于「绝对安全」。近年研究显示,攻击者有可能从共享出去的模型更新里反推出部分原始训练数据的特征,也就是「梯度反转攻击」;批量越大、模型越复杂、各方本地训练的轮数越多,反推越难,但风险一直存在。同时,如果参与方里混入别有用心的单位,它可以借训练过程给模型植入隐蔽的异常行为,也就是「后门攻击」;某些为应对各方数据差异而设计的改进算法,反而可能暴露出新的漏洞,让原本正常的参与方在不知情中帮着扩散后门。这类安全判断应交给专业团队评估,普通员工不必恐慌,但也不该因为「用了联邦学习」就认定数据万无一失。另外要注意,市面上不少以「数据安全」为卖点的产品并不真的使用联邦学习,宣传与实情可能有差距,以合同和官方说明为准。

容易混淆的词

  • 联邦学习与分布式训练:分布式训练通常是同一家公司把数据拆到多台机器上加快计算速度;联邦学习的核心是多个单位各守本地数据、为了不让原始数据外传,两者目的不同。
  • 联邦学习与数据脱敏:脱敏是把姓名、证件号等敏感字段替换或删掉后再上传,数据仍然会离开本单位;联邦学习是原始数据根本不离开本地,是两种不同思路。
  • 联邦学习与隐私计算:隐私计算是「不暴露数据也能完成计算」的一类技术的总称,联邦学习只是其中一种,此外还有多方安全计算、可信执行环境等。

相关名词

机器学习 训练数据 大模型 数据安全 隐私计算 神经网络

参考来源