Учебник по диференциална поверителност: Обяснение на DP‑SGD, DP‑SAM и сигурна агрегация

Blog

От Wendy Frey

86643f6b-1fdd-4e74-866f-9250e22a8ce4-1200x600.webp Диференциалната поверителност (DP) стана основен строителен блок в съвременните системи за машинно самообучение, където защитата на данните на потребителите не е опционална, а изискване. Вместо да разчита на доверие, DP предоставя математическа гаранция, че индивидуалните данни не оказват значително влияние върху крайния модел.

По-просто казано, дори ако данните на един потребител бъдат премахнати или променени, изходът на модела трябва да остане почти същият.

Тази идея обикновено се формализира чрез два параметъра:

  • ε (епсилон), колко информация за индивидуален потребител може да изтече (по-ниско е по-добре)
  • δ (делта), малка вероятност, че гаранцията може да не важи перфектно

Предизвикателството в реалния свят на машинното самообучение не е да се определи DP, а да накараме да работи ефективно без да унищожаваме представянето на модела.

DP-SGD: Работният кон на диференциалната поверителност

Повечето практични DP системи са построени върху DP-SGD (Диференциално приватен стохастичен градиентен спуск). Той модифицира стандартния SGD по два основни начина.

Как работи DP-SGD

Вместо да използва директно суровите градиенти от всеки тренировъчен пример, DP-SGD прилага:

  1. Клипинг на градиента, ограничава влиянието на всяка отделна проба
  2. Инжектиране на шум, добавя гаусиев шум, за да скрие индивидуалните приноси

Тази комбинация гарантира, че нито една отделна точка от данни не може да доминира в процеса на учене.

Ключови параметри в DP-SGD

ПараметърКакво контролираЗащо е важно
Норма на клипингМаксимален размер на градиента на пробаПредотвратява аутлайерите да доминират обновленията
Множител за шумКоличеството добавен гаусиев шумПряко влияе на търговията между поверителност и полезност
Степен на семплиранеЧаст от данните на стъпкаВлияе на консумацията на бюджета за поверителност
ЕпохиБрой обучителни преминаванияПовече епохи = по-висока цена за поверителност

Важно практическо забележка: епсилон не е нещо, което „избирате по интуиция“. Той се изчислява с помощта на аконтатор за поверителност, който следи кумулативната загуба на поверителност по време на обучението.

Сигурна агрегация срещу диференциална поверителност

Тези два концепта често се бъркат, но решават различни проблеми.

Сигурната агрегация защитава данните по време на предаване, докато диференциалната поверителност защитава крайния изход на модела.

ХарактеристикаСигурна агрегацияДиференциална поверителност
Какво защитаваАктуализации на клиентите в движениеИзтичане на информация от модела
Кога важиПо време на комуникацияСлед обучението
Основна целСкрива индивидуалните градиентиОграничаване влиянието на всеки потребител
Модел на заплахаСървърът вижда само агрегираните данниИзходът на модела не трябва да изтича информация

В производствените системи, те често се използват заедно:

Сигурна агрегация + DP = по-силна крайна поверителност

DP-SAM: Подобряване на точността при условия на поверителност

Един от най-големите недостатъци на DP-SGD е влошаването на представянето поради шума. Тук влиза DP-SAM (Диференциално приватна минимизация с осведоменост за острота).

Идеята зад DP-SAM е проста, но мощна:

вместо да тренира модела в остри минимуми (чувствителни области), той насочва оптимизацията към плоски минимуми, където моделът е по-стabilen.

Това помага, защото:

  • шумът има по-малко въздействие в плоски области
  • моделът се обобщава по-добре при условия на DP
  • загубата на точност е намалена в сравнение със стандартния DP-SGD

Търговията е изчислителната цена, тъй като обучението по стил SAM изисква допълнителни стъпки на оптимизация.

Сравнение: DP-SGD срещу DP-SAM

АспектDP-SGDDP-SAM
Гаранция за поверителностСилнаСилна
Цел на оптимизацияСтандартно обучениеОптимизация за плоски минимуми
Точност при DPЧесто по-нискаОбикновено по-висока
Изчислителна ценаПо-нискаПо-висока
Най-добър случай на приложениеОсновно DP обучениеМодели с качество за производство

Практически работен процес за DP обучение

В реалните внедрения прилагането на DP е по-малко въпрос на теория и повече на внимателно настройване и мониторинг.

Типичният работен процес изглежда така:

  1. Определяне на целта за поверителност (ε, δ)
  2. Обучение на основния модел с DP-SGD
  3. Оценка на търговията между полезност и поверителност
  4. Прилагане на сигурна агрегация (ако е федеративна инфраструктура)
  5. Експериментиране с DP-SAM, ако точността е недостатъчна
  6. Използване на аконтатор за поверителност за финална валидация
  7. Документиране на резултатите за съответствие и одиторство

Краен извод

Диференциалната поверителност не е единна техника, а подход за проектиране на система.

DP-SGD предоставя основата, сигурната агрегация укрепва сигурността на инфраструктурата, а DP-SAM помага за възстановяване на производителността, когато шумът от поверителността стане твърде скъп.

На практика повечето системи в реалния свят разчитат на комбинация от трите, а не на един метод изолирано.

Вирусни шаблони

Разгледай нашите вирусни AI шаблони и ги приложи към своите снимки.

Разгледай шаблоните