学术声明 / Academic Statement 本文是个人学习笔记,仅用于学术交流和知识分享,非商业用途。 文中观点为作者个人理解和分析,不代表原论文作者立场。 如需引用原论文,请查阅官方出版版本。 版权归原论文作者和 IEEE 所有。
1. 论文基本信息
- 标题:FedEditor: Efficient and Effective Federated Unlearning in Cooperative Intelligent Transportation Systems
- 作者:Xiaohan Yuan, Jiqiang Liu, Bin Wang, Guorong Chen, Xiangrui Xu, Junyong Wang, Tao Li, Wei Wang
- 单位:Beijing Jiaotong University, Haihe Lab of ITAI
- 发表期刊:IEEE Transactions on Information Forensics and Security, Vol. 20, 2025
- 页码:6560-6575
- DOI:10.1109/TIFS.2025.3583231
- GitHub:https://github.com/XXiaoY/Fededitor
论文作者如下 Xiaohan Yuan, Jiqiang Liu(北京交通大学网络空间安全学院院长), Bin Wang, Guorong Chen, Xiangrui Xu, Junyong Wang, Tao Li(海河实验室副主任), Wei Wang(北京交通大学计算机科学与技术学院的正教授)
其中除了刘吉强是北京交通大学网络空间安全学院院长,王伟是北京交通大学计算机科学与技术学院的正教授,李涛是海河实验室副主任,其他人都是背景交通大学的学生以及海河实验室的工作人员,在致谢中作者感谢了海河实验室,所以大体是 Xiaohan Yuan 承担了大部分工作,王伟和刘吉强提供指导,海河实验室提供资源
Xiaohan Yuan 是论文一作,北京交通大学博士在读,在智能交通安全与隐私北京重点实验室,可以看到几乎每篇论文都有王伟的身影,王伟应该是她的导师,他的方向和王伟大体一致,然后这些论文实验室的学生轮流一作
王伟教授 主要方向是联邦学习与车联网,智能交通安全和 AI 对抗
2. 背景与痛点
在车联网时代,AI 模型极其依赖海量数据的训练。但随之而来的是严峻的隐私挑战。 随着 GDPR 等法规的出台,‘被遗忘权’成了硬性指标。无论是用户要求删除隐私数据,还是我们发现某批数据被恶意投毒,系统都必须具备一种能力:从训练好的模型中,干净彻底地剥离掉特定数据的影响。
左边展示了联邦忘却学习在车联网中的标准流程,目标车辆在发起遗忘请求后,服务器将全局模型分发给所有客户端,目标车辆对模型进行修改,剩余车辆则继续进行本地训练,最后所有车辆把修改后的模型传回服务器,服务器对所有客户端的模型进行聚合后得到遗忘后的全局模型。
虽然流程已经定型,但是细节上却出现了各种问题,首先对于被动遗忘算法来说,他需要服务器带着所有客户端回退模型版本同时依靠剩余数据进行多轮重训,虽然他确实能达到较好的遗忘效果以及保持剩余数据预测的精确度,但是他需要所有客户端在线且耗时间很长,这对于车联网的应用场景是不可接受的,首先路况瞬息万变,长时间的训练会导致客户端无法及时获取最新的数据,不能及时应对变化的路况,其次车辆与服务器间的带宽无法支撑如此大规模的数据传输,最后,服务器无法确保能联系到所有车辆,如果车辆开上高速或开进山村,这都会导致服务器和车辆失联,所以被动联邦遗忘学习无法适用协作智能交通系统的场景。
而主动联邦遗忘算法,因为缺乏明确的优化目标,只能笼统的进行优化,这就可能会导致模型为达到遗忘的目标大幅修改参数,最终导致数据遗忘不彻底,或者是剩余数据灾难性遗忘的结果。为此有人提出对参数的修改范围进行界定,通过预设阈值的方法尝试使遗忘模型和原始模型对剩余数据的表现一致,但由于缺乏先验知识,没人清楚删除待遗忘数据后的模型参数长什么样,所以这个阈值难以设定。
为此,我们提出了 FedEditor 算法,首先在定位上他是一个高效的主动遗忘算法,与被动重训不同,它允许车辆在本地主动进行修改,其次在方法上 FedEditor 创新性的提出了表征层面的局部遗忘策略 他包含两个核心部件,一个是目标导向遗忘,他通过引入错误质心来作为目标,解决了我们刚才提到的缺乏目标的问题,另一个是模型性能修复,他利用剩余数据和正则化约束保护模型的关键知识,防止灾难性遗忘 接下来我们将详细讲解算法细节
3. 算法核心思路
论文首先回顾了集中式场景下的传统机器遗忘方法。尽管这些方法均面向拥有完整数据的单体服务器设计,但其核心思路为联邦遗忘提供了重要参考,大致可分为两类:
精确遗忘的代表是 SISA 框架,其核心策略是数据分片:将训练数据预先切分为若干独立子集,当遗忘请求到来时,仅需对包含目标数据的子模型进行重训,而无需重训整个模型,从而显著降低了时间开销。
近似遗忘则放弃完全重训的追求,转而通过直接修改模型参数来近似达到遗忘效果。典型方法包括:决策边界收缩与扩展,针对分类器进行微调,通过调整决策边界来消除目标数据的影响;以及参数分布对齐,通过调整当前模型的参数分布,使其尽量逼近一个从未见过遗忘数据的理想模型。
然而,上述方法均基于集中式数据假设,无法直接迁移到数据分散、通信受限的车联网联邦学习场景,这也正是本文需要解决的核心问题。
当前联邦遗忘算法可分为被动联邦遗忘与主动联邦遗忘两大类。
被动联邦遗忘依赖服务器协调所有客户端共同执行遗忘操作,主要方法有两种:其一是 FedEraser,它不再对模型进行完全重训,而是利用历史梯度更新记录进行参数回溯,再引导剩余客户端在当前基础上进行多轮校准训练,从而间接消除目标数据在历史更新中留下的影响;其二是文献 [17] 提出的贡献回滚方案,服务器持续记录每个客户端的参数贡献量,遗忘时直接撤销目标客户端的历史贡献,再对全局模型进行修复。然而,被动联邦遗忘对服务器的持续在线和大量通信开销有较强依赖,难以适应车联网的动态连接环境。
主动联邦遗忘则由客户端在本地独立完成遗忘操作,无需服务器深度介入。最直接的思路是梯度上升(Gradient Ascent):既然模型通过梯度下降"记住"了训练数据,反向施加梯度上升便能让模型"忘记"目标数据。但纯粹的梯度上升副作用显著,容易在消除目标数据影响的同时破坏模型在剩余数据上的知识,因此后续工作引入了 EWC(Elastic Weight Consolidation) 正则化约束,对参数修改幅度加以限制,以保护关键权重不被过度扰动。此外,文献 [27] 提出的方法与本文的 FedEditor 有异曲同工之妙:该方法通过 KL 散度约束遗忘数据的输出分布,使当前模型的行为趋近于一个从未见过目标数据的理想模型。两者的关键区别在于作用层次——文献 [27] 的约束作用于分类器的输出层,而 FedEditor 则直接干预更底层的特征提取器,实现表征层面的精准遗忘。
通过对上述方法的系统梳理,FedEditor 的设计目标逐渐清晰:遗忘要彻底(目标数据的影响须被完全消除)、知识要保留(模型在剩余数据上的性能不能出现灾难性下降)、效率要高(在车联网这种实时性要求极高的场景下,遗忘过程必须足够轻量和快速)。
具体来说,我们需要通过高效的遗忘算法生成一个遗忘模型,使其在性能和行为上尽可能接近理想的“理想模型”(即完全移除目标数据后重新训练得到的模型)。其核心思想是通过特定手段,使遗忘后的模型在待遗忘数据上的表现与对非成员数据类似。从评估角度来看,是否成功遗忘的标准通常采用成员推理攻击:训练一个判别模型来区分数据是否为成员。如果新模型能够有效误导该判别器,使其将待遗忘数据识别为非成员,则视为遗忘成功。同时,新的模型还需确保对其他数据的准确性不受影响,也就是说,其特征提取结果需与原模型高度一致,实现知识的完整保留。
然而,传统的被动联邦遗忘算法由于耗时过长难以满足实际需求,而梯度上升方法效果也有限——在模型过拟合时难以彻底遗忘目标数据,正常情况下又容易经过多轮训练后导致剩余知识的灾难性遗忘。面对这些局限,作者选择突破常规,创新性地提出了全新的解决思路。
前面提到,为了让训练后的模型对遗忘数据的“看法”与非成员数据一致,我们需要找到合适的衡量指标。作者通过定量分析发现,在原始模型中,待遗忘(成员)数据的交叉熵一般较小且波动较小,说明模型对这些数据有高度自信;而对于非成员数据,交叉熵则普遍较大且波动很大,反映出模型缺乏信心。在“理想模型”——即已经完全移除目标数据并重新训练得到的模型——中,待遗忘数据表现出与非成员数据一致的高交叉熵和不稳定性,表明这些数据已被模型“遗忘”。因此,如果希望模型把待遗忘数据当做“陌生人”,核心目标就是显著提升其交叉熵,使其表现接近非成员数据。
除了定量指标之外,表征分布的可视化(如图 4)也进一步揭示了特征层的变化:原始模型下,成员数据的特征分布紧密且边界清晰,显示出模型强烈的区分能力;而在理想模型中,遗忘数据的特征分布变得分散模糊,完全融入背景,与成员数据融为一体,标志着模型已不再识别这些数据。从本质上讲,让待遗忘数据变成“陌生人”的关键,就是打破其原本紧密的聚类结构,使其在特征空间内变得杂乱、无序。
那么,如何高效且精确地打散这些特征,使遗忘彻底生效?接下来我们将详细介绍 FedEditor 的核心算法设计。
4. 核心方法详解
在论文中,FedEditor 的算法流程如图所示:当某个客户端发起遗忘请求后,先从服务器获取全局模型,随后仅针对特征提取器进行精细、局部的修改,实现主动遗忘。这一创新点区别于传统的联邦遗忘方法。与以往依赖梯度上升直接调整全局参数(如文献 11)或修改输出层(如文献 27)的做法不同,FedEditor 选择“手术式”地干预特征提取器,将遗忘作用精确聚焦于表征层。通过调整特征提取器的参数,打破原本紧密聚类的成员特征分布,使其变得分散、无序,从而逼近“理想模型”的特性。
可以类比为:特征提取器如同“眼睛”,分类器如同“大脑”。当眼睛准确地将“5”对应的特征传给大脑时,大脑很容易识别为数字 5。但如果改变了“眼睛”的参数,使其输出的特征与原标签弱相关,大脑也难以做出准确判断。这就是 FedEditor 遗忘的基本思想。
具体操作流程如下:首先利用非成员数据,通过原始模型的特征提取器计算每个错误类别的特征中心(绿色圆圈和星星,星星代表各类别均值中心);再用待遗忘数据,通过同样的特征提取层获得其初始特征向量(左侧红点)。对于每一个待遗忘样本,都会选择其最近的错误类别中心作为目标,通过优化使该样本经过修改后的特征提取器输出从原始位置逐步“推离”并朝该错误类别中心“靠拢”。在这一过程中,原始特征位置提供动力,目标位置产生牵引,参数变化通过权重正则化加以约束,分类损失保障剩余数据的预测准确性。最终,原本聚集的待遗忘样本的特征会因为各自最近的错误类别中心不同而被拉扯到不同方向,特征分布整体被打散,原标签与特征不再高度对应,分类器对它们的预测置信度降低、交叉熵显著升高,实现模型对其“陌生化”——使成员推理攻击也难以分辨,达到真正的遗忘效果。
注:为什么要用非成员数据来计算错误类别中心,而不是直接用训练数据呢?以“遗忘数字 5 的图片”为例,如果我们用训练集中“7”这一类别来作为错误类别中心,看似无害,但实际上,成员数据(即参与过训练的数据)与模型的拟合高度相关。如果用成员数据计算错误类别中心,待遗忘样本在特征空间被引导靠近这些点时,会不可避免地染上成员数据的特征分布。由于模型对成员数据本就具有高置信度,此时即便模型从“高置信度的 5”识别为“高置信度的 7”,置信度依然很高,反而让攻击者依旧容易通过成员推理攻击判断该样本参与过训练——即使预测标签错了,只要置信度高异常就仍有泄漏风险。因此,选取非成员数据(未被模型训练过的数据)计算错误类别中心,可以最大化减少遗忘过程中成员特征的“染色”,避免模型对这些点形成异常自信,从而实现更彻底的遗忘和更强的抗推理攻击能力。 至于“非成员数据”具体该如何选择,其实通常直接采用训练集对应的测试集即可——即便没有严格对应的测试集,选择其他相似分布的测试数据也完全可行。实验证明,只要数据未被模型训练过,都可以作为合格的非成员数据用于错误类别中心的计算。
前文提到,原始特征向量为推力,错误类别中心为拉力,这种说法容易流于抽象。那么,FedEditor 的遗忘机制究竟是如何在算法层面实现的呢?这里,作者提出了基于模型的对比学习(contrastive learning)的创新思路。与传统对比学习仅对不同增强版本的同类样本进行“拉近正样本、推远负样本”不同,MOON 算法的突破在于将对比对象从数据维度扩展到了模型维度,通过让本地模型与全局模型间的特征距离拉近,提升联邦训练的稳定性。
FedEditor 则在此基础上进一步创新,对正负样本对的定义做了巧妙翻转:正样本对设定为“错误类别中心”,负样本对则为“原始正确类别的特征中心”。在优化过程中,每一个待遗忘样本被有意拉近至与其标签错误的类别中心,同时远离其原本所属类别中心。这一机制促使成员数据在特征空间内失去原有紧密聚类的结构,分布变得分散、模糊,从而达到遗忘目标并有效削弱成员推理攻击的能力。
相关的计算流程如下:首先,遍历所有非成员数据,计算得到各类别的错误类别中心。然后,对于每一个待遗忘样本,选择其最近的错误类别中心作为“正样本对”,并将原始正确类别的特征中心作为“负样本对”。在定义损失函数时,采用对比学习的经典结构:优化目标是增强锚点(待遗忘样本特征)与新目标(最近错误类别中心)之间的相似度,同时削弱与原类别中心的相似度。具体而言,分子部分衡量锚点与新目标的相似性,分母部分则综合了与新目标和旧目标的相似性。通过最小化该损失函数,可以推动特征提取器更好地将待遗忘数据的特征远离原类别,同时向错误类别靠拢,有效打散原有的聚类特征,从而实现遗忘目的。
与此同时,模型修复模块中的两个关键损失函数在持续发挥作用:其一,记忆保留损失(即交叉熵损失)确保模型对剩余数据的预测准确性不受遗忘过程影响;其二,偏差抵抗损失(即权重正则化)则限制参数变化幅度,防止模型结构发生较大偏移。这三项损失(加上遗忘损失)通过加权求和,共同组成算法的全局损失函数,有效引导模型实现精准、可控的参数调整。
回到整体流程,在完成局部模型修改后,客户端将新模型上传到服务器,由服务器进行聚合。随后,为评估遗忘效果,会基于原始模型输出,用成员数据和非成员数据训练一个二分类器(成员推理攻击器),再利用该分类器检测新模型对待遗忘数据的判别效果。如果分类器在新模型上难以分辨成员与非成员数据,则判定遗忘成功。
5. 实验设计与结果
算法设计完成后,进入实验评估阶段,以全面验证所提方法的有效性与优越性。为此,作者围绕算法性能提出了四个核心问题,后续将结合具体实验数据一一解答。
实验部分,作者选用了五个经典图像数据集(FMNIST、CIFAR10、SVHN、CIFAR100、GTSRB)和两个表格数据集(LOAN 和 BAIOT)来全面验证方法的有效性。其中,FMNIST(Fashion-MNIST)用于服饰图像分类,CIFAR10 和 CIFAR100 用于通用物体识别,SVHN 主要针对街景数字识别,GTSRB 则用于交通标志分类;LOAN 和 BAIOT 数据集分别涉及贷款欺诈检测和物联网设备异常检测。实验评价指标包括遗忘效率、遗忘质量和预测性能三大类标准。在遗忘质量评估方面,作者同时采用了后门检测、基于指标的分析和基于模型的评测三种方法以确保结论的客观全面。对比方案则涵盖了基于 FedAvg 训练的原始模型、彻底重训练得到的理想模型,以及多个主流被动和主动联邦遗忘算法。
在训练效率方面,被动遗忘算法虽然通常能够获得更高的准确率,但其训练过程十分耗时。比如 Eraser 的整体流程复杂,Rap_train 需要计算二阶导数矩阵,Con_train 则需用剩余数据重新训练多轮,因此耗费的时间成本较高。相比之下,主动遗忘算法在效率上有显著优势。虽然 FedEditor 并不是所有主动算法中最快的方案(如 Ram_lab 通过随机标签处理在速度上更有优势,而 FedEditor 需计算质心并构造正负样本对,耗时略长),但 FedEditor 作为主动遗忘方法,兼顾了效率与准确性:其训练速度远超被动遗忘算法,同时在剩余数据上的准确率不仅明显高于其他主动算法,还几乎与被动遗忘算法持平甚至略有超越。尤其在车联网等对安全性要求极高的场景下,为提升剩余数据的识别精度、哪怕多花费几秒训练时间也是完全值得的。
针对问题 2,即遗忘的有效性,从实验结果可以看出,FedEditor 在遗忘任务上表现十分出色。尽管与部分对比方法相比,遗忘识别率未必最低,但已经显著降低了模型对待遗忘数据的记忆,充分实现了预期的遗忘目标。同时,值得注意的是,遗忘识别率并非越低越好。例如,完全重训练的模型遗忘识别率也无法降到 0,而有些算法虽然实现了极低的遗忘识别率,却以牺牲剩余数据的准确性为代价,整体表现反而不佳。
这里需要重点解释一下论文中用来衡量“遗忘干净程度”的两个核心指标:JSD to Re_train↓ 和 AD to Re_train↓。这两个指标的关键点在于后缀的“to Re_train” —— 即和彻底删数据、从头完整重训(Retrain)的“黄金标准”模型进行对比。“↓”代表数值越小越好,也就是遗忘模型和重训模型的差距越小越好。
具体来说:
JSD (Jensen-Shannon Divergence,詹森 - 香农散度):这个指标用来衡量概率分布之间的相似度。在本场景下,就是比较你的遗忘模型与重训模型,在同一个测试样本上输出的预测概率分布有多相像。JSD 值越接近 0,说明你的遗忘模型在输出层上已经非常接近于“完美遗忘”的重训模型,没有残留异常行为,遗忘够“干净”。
AD (Activation Distance / Absolute Distance,激活距离/绝对距离):这个指标反映两个模型在处理相同输入时,其内部特征表示或输出向量之间的空间距离。如果说 JSD 比的是“猜的结果”,AD 看的则是底层“思考过程”上的接近程度。AD 越低,表示遗忘模型在神经元、特征层参数等深层面也已和重训模型非常接近,遗忘的效果非常彻底。
论文实验展示,FedEditor 在这两个核心指标(JSD to Re_train↓ 和 AD to Re_train↓)上的表现整体优于基准模型,说明其遗忘算法不仅实现了高效“删除”,而且最小化了与重训的差距,在不影响剩余数据性能的前提下,遗忘结果足够彻底和“纯净”。
从熵分布图可以直观地看出,FedEditor 有效地模拟了重训练效果:蓝色表示原始模型,其熵分布集中且数值较低,而重训练模型和遗忘模型的熵分布整体更高、更分散,并且二者在分布区域上高度重叠,显示出遗忘模型成功逼近了理想的重训练状态。进一步,通过特征表示的可视化结果也能明显看出模型调整后的作用:图 a 展示的是基准模型,不同类别的数据在特征空间中聚成明显的团块,类别间区分清晰;图 c 则表明在彻底重训练后,待遗忘数据的原本聚类被有效打散,分布渗透到其他类别的团块之中,模型已无法准确区分这些待遗忘样本的原始类别。图 d 进一步展示了特征分布的动态变化:蓝色为成员数据,绿色为非成员数据,粉色代表待遗忘数据的初始状态,黄色为遗忘后状态。可见,遗忘后待遗忘数据的特征向量由原先的高度聚集状态被有意识地驱散,分布到非成员数据周围,与作者提出的设计目标高度一致。
关于第三个问题预测能力的准确性,可以看到图中 FedEditor 的数据非常亮眼,在各个算法中都名列前茅,这因为 FedEditor 有明确的对齐目标,而且专注于表示层的修改,相比之下,Rap_train 等被动方法虽然准确但太慢,而 GA 等主动方法虽然快但会严重破坏模型性能。
全局损失函数由三部分组成,通过消融实验证明三部分缺一不可,且 FedEditor 精心选择 a 和 r 最后取得了平衡点 为什么不涉及β,在多目标优化中,通常需要选定一个基准。由于 lr 代表的是“保持正常功能”这个最基础的目标,作者把它设为 1(基准单位)。默认 a 是 10,r 是 0.1
不同分布的非成员数据对模型训练的影响:图中从左到右,所选非成员数据集的质量依次降低,但实验结果显示,无论非成员数据质量如何,模型的遗忘效果与剩余数据的准确率基本保持稳定。这表明,甚至随意选取一些无关图片作为非成员数据,也能够有效支撑算法实现遗忘目标。
FedEditor 带来的额外计算和通信开销极小。实验还表明,即使显著降低非成员数据的比例,对最终模型性能和遗忘效果的影响也非常有限,算法鲁棒性较强,无需高比例非成员数据即可达到理想表现。
作者还进一步通过实验探究了能否实现对整类对象的遗忘(如遗忘所有猫或所有狗)。结果显示,在原始模型中,模型的注意力主要集中在动物的眼睛、鼻子等关键区域,以辅助类别判别;而理想模型则不再关注这些区域。经过 FedEditor 算法处理后,模型的注意力分布与理想重训练模型高度一致,充分证明了该方法在整类遗忘场景下同样具备良好效果和可行性。
最后,作者还在多种车联网现实复杂场景下对 FedEditor 的稳定性进行了深入验证。实验涵盖了不同类别和任务设置,即使在各种极端或高难度的环境中,FedEditor 依然展现出显著的稳健性。尽管任务复杂度提升会带来模型性能的轻微下降,但整体表现依然优异,各项指标变化均处于可接受范围之内,充分证明了算法的通用性与稳定性。
6. 总结与思考
FedEditor 创新性地将轻量级本地遗忘机制集成到联邦学习流程中。针对待遗忘车辆的数据,FedEditor 精确构建了目标对齐方案,并结合表征空间净化技术,有效消除了遗忘数据对全局模型的影响。同时,FedEditor 利用目标车辆的剩余数据优化模型输出分布,通过引入正则化项抑制模型漂移,确保在遗忘过程中全局模型的预测能力稳定。大量实验结果进一步验证,FedEditor 能以高效率完成有效遗忘,同时几乎不影响全局模型对遗忘数据以外样本的预测性能。
7. 参考文献
原文引用格式(IEEE 格式):
| |
相关链接:

























