Учебник по диференциална поверителност: Обяснение на DP‑SGD, DP‑SAM и сигурна агрегация
От Wendy Frey
Диференциалната поверителност (DP) стана основен строителен блок в съвременните системи за машинно самообучение, където защитата на данните на потребителите не е опционална, а изискване. Вместо да разчита на доверие, DP предоставя математическа гаранция, че индивидуалните данни не оказват значително влияние върху крайния модел.
По-просто казано, дори ако данните на един потребител бъдат премахнати или променени, изходът на модела трябва да остане почти същият.
Тази идея обикновено се формализира чрез два параметъра:
- ε (епсилон), колко информация за индивидуален потребител може да изтече (по-ниско е по-добре)
- δ (делта), малка вероятност, че гаранцията може да не важи перфектно
Предизвикателството в реалния свят на машинното самообучение не е да се определи DP, а да накараме да работи ефективно без да унищожаваме представянето на модела.
DP-SGD: Работният кон на диференциалната поверителност
Повечето практични DP системи са построени върху DP-SGD (Диференциално приватен стохастичен градиентен спуск). Той модифицира стандартния SGD по два основни начина.
Как работи DP-SGD
Вместо да използва директно суровите градиенти от всеки тренировъчен пример, DP-SGD прилага:
- Клипинг на градиента, ограничава влиянието на всяка отделна проба
- Инжектиране на шум, добавя гаусиев шум, за да скрие индивидуалните приноси
Тази комбинация гарантира, че нито една отделна точка от данни не може да доминира в процеса на учене.
Ключови параметри в DP-SGD
| Параметър | Какво контролира | Защо е важно |
|---|---|---|
| Норма на клипинг | Максимален размер на градиента на проба | Предотвратява аутлайерите да доминират обновленията |
| Множител за шум | Количеството добавен гаусиев шум | Пряко влияе на търговията между поверителност и полезност |
| Степен на семплиране | Част от данните на стъпка | Влияе на консумацията на бюджета за поверителност |
| Епохи | Брой обучителни преминавания | Повече епохи = по-висока цена за поверителност |
Важно практическо забележка: епсилон не е нещо, което „избирате по интуиция“. Той се изчислява с помощта на аконтатор за поверителност, който следи кумулативната загуба на поверителност по време на обучението.
Сигурна агрегация срещу диференциална поверителност
Тези два концепта често се бъркат, но решават различни проблеми.
Сигурната агрегация защитава данните по време на предаване, докато диференциалната поверителност защитава крайния изход на модела.
| Характеристика | Сигурна агрегация | Диференциална поверителност |
|---|---|---|
| Какво защитава | Актуализации на клиентите в движение | Изтичане на информация от модела |
| Кога важи | По време на комуникация | След обучението |
| Основна цел | Скрива индивидуалните градиенти | Ограничаване влиянието на всеки потребител |
| Модел на заплаха | Сървърът вижда само агрегираните данни | Изходът на модела не трябва да изтича информация |
В производствените системи, те често се използват заедно:
Сигурна агрегация + DP = по-силна крайна поверителност
DP-SAM: Подобряване на точността при условия на поверителност
Един от най-големите недостатъци на DP-SGD е влошаването на представянето поради шума. Тук влиза DP-SAM (Диференциално приватна минимизация с осведоменост за острота).
Идеята зад DP-SAM е проста, но мощна:
вместо да тренира модела в остри минимуми (чувствителни области), той насочва оптимизацията към плоски минимуми, където моделът е по-стabilen.
Това помага, защото:
- шумът има по-малко въздействие в плоски области
- моделът се обобщава по-добре при условия на DP
- загубата на точност е намалена в сравнение със стандартния DP-SGD
Търговията е изчислителната цена, тъй като обучението по стил SAM изисква допълнителни стъпки на оптимизация.
Сравнение: DP-SGD срещу DP-SAM
| Аспект | DP-SGD | DP-SAM |
|---|---|---|
| Гаранция за поверителност | Силна | Силна |
| Цел на оптимизация | Стандартно обучение | Оптимизация за плоски минимуми |
| Точност при DP | Често по-ниска | Обикновено по-висока |
| Изчислителна цена | По-ниска | По-висока |
| Най-добър случай на приложение | Основно DP обучение | Модели с качество за производство |
Практически работен процес за DP обучение
В реалните внедрения прилагането на DP е по-малко въпрос на теория и повече на внимателно настройване и мониторинг.
Типичният работен процес изглежда така:
- Определяне на целта за поверителност (ε, δ)
- Обучение на основния модел с DP-SGD
- Оценка на търговията между полезност и поверителност
- Прилагане на сигурна агрегация (ако е федеративна инфраструктура)
- Експериментиране с DP-SAM, ако точността е недостатъчна
- Използване на аконтатор за поверителност за финална валидация
- Документиране на резултатите за съответствие и одиторство
Краен извод
Диференциалната поверителност не е единна техника, а подход за проектиране на система.
DP-SGD предоставя основата, сигурната агрегация укрепва сигурността на инфраструктурата, а DP-SAM помага за възстановяване на производителността, когато шумът от поверителността стане твърде скъп.
На практика повечето системи в реалния свят разчитат на комбинация от трите, а не на един метод изолирано.




