Differentsiaalne Privaatsus: DP-SGD, DP-SAM ja Turvaline Agregatsioon

Blog

Autor: Wendy Frey

86643f6b-1fdd-4e74-866f-9250e22a8ce4-1200x600.webp Differentsiaalne privaatsus (DP) on saanud moodsa masinõppe süsteemide põhikomponendiks, kus kasutajate andmete kaitse ei ole valik, vaid nõue. DP ei toeta usaldust, vaid tagab matemaatiliselt, et individuaalsed andmepunktid ei mõjuta lõplikku mudelit oluliselt.

Lihtsamalt öeldes, isegi kui ühe kasutaja andmed eemaldatakse või muudetakse, peaks mudeli väljund jääma peaaegu samaks.

Seda ideed täiendavad kaks parameetrit:

  • ε (epsilon), kui palju teavet individuaali kohta võib lekkida (madalam on parem)
  • δ (delta), väike tõenäosus, et garantii ei pruugi täiesti kehtida

Reaalses masinõppes on väljakutse mitte DP määratlemine, vaid selle tõhus rakendamine ilma mudeli sooritust hävitamata.

DP-SGD: Differentsiaalse Privaatsuse Tööriist

Enamik praktilisi DP süsteeme põhineb DP-SGD-l (Differentsiaalselt Privaatne Stohhastiline Gradient Langetamine). See muudab standardset SGD-d kahel olulisel viisil.

Kuidas DP-SGD töötab

Selle asemel, et kasutada otse toorgradiente igast treeningnäitest, rakendab DP-SGD:

  1. Gradientide klippimine, piirab üksiku näite mõju
  2. Müra lisamine, lisab Gaussi müra, et varjata individuaalseid panuseid

See kombinatsioon tagab, et ükski andmepunkt ei saa õppimisprotsessi üle domineerida.

Olulised parameetrid DP-SGD-s

ParameeterMida see kontrollibMiks see oluline on
Klippimise normMaksimaalne gradienti suurus per näidisTakistab äärmuslike näidete domineerimist uuendustes
Müra kordajaLisatud Gaussi müra kogusMõjutab otseselt privaatsuse ja kasulikkuse vahet
Proovimise määrAndmete osakaal iga sammu kohtaMõjutab privaatsuse eelarve tarbimist
EpochidTreeningu korduste arvRohkem epohhe = suurem privaatsuse hind

Üks oluline praktiline märkus: epsilon ei ole midagi, mida sa „valid intuitsiooni järgi“. See arvutatakse kasutades privaatsuse raamatupidajat, mis jälgib kumulatiivset privaatsuse kadu treeningu jooksul.

Turvaline Agregatsioon vs Differentsiaalne Privaatsus

Need kaks mõistet segatakse sageli omavahel, kuid need lahendavad erinevaid probleeme.

Turvaline agregatsioon kaitseb andmeid edastamise ajal, samas kui differentsiaalne privaatsus kaitseb lõplikku mudeli väljundit.

OmadusTurvaline AgregatsioonDifferentsiaalne Privaatsus
Mida see kaitsebKliendi uuendusi edastamise ajalTeabe leke mudelist
Millal see kehtibSuhtluse ajalPärast treeningut
Peamine eesmärkVarjata individuaalseid graafikuidPiirata iga kasutaja mõju
OhuteooriaServer näeb ainult agregatud andmeidMudeli väljund ei tohi teavet leki luua

Toodangusüsteemides kasutatakse tavaliselt neid kahte koos:

Turvaline Agregatsioon + DP = tugevam lõpp-to-lõpp privaatsus

DP-SAM: Täpsuse Parandamine Privaatsuse Piirangute All

Üks suurimaid DP-SGD nõrkusi on soorituse langus müra tõttu. Siinkohal tulebki DP-SAM (Differentsiaalselt Privaatne Teravuse Teadlik Minimiseerimine) mängu.

DP-SAM-i idee on lihtne, kuid võimas:

õppimise asemel teravates minimas (tundlikud piirkonnad) suunatakse optimeerimine lamedatele minime. See aitab, kuna:

  • müra mõjutab vähem lamedates piirkondades
  • mudel genereerib paremini DP piirangute all
  • täpsuse kaotus on väiksem võrreldes standardse DP-SGD-ga

Kaup on arvutuslik kulu, kuna SAM- stiilis koolitus nõuab täiendavaid optimeerimissekke.

Võrdlus: DP-SGD vs DP-SAM

AspektDP-SGDDP-SAM
Privaatsuse garantiiTugevTugev
Optimeerimise eesmärkStandardne koolitusLamedate minime optimeerimine
Täpsus DP allTihti madalamTavaliselt kõrgem
Arvutuslik kuluMadalamKõrgem
Parim kasutusalaBaas DP koolitusTootmis kvaliteediga DP mudelid

Praktiline Töötuba DP Koolitamiseks

Reaalsetes rakendustes on DP rakendamine vähem teooriast ja rohkem hoolikast häälestamisest ja jälgimisest.

Tüüpiline töövoog näeb välja järgmine:

  1. Määratlege privaatsuse siht (ε, δ)
  2. Koolitage baasmudel DP-SGD abil
  3. Hinnake kasulikkuse ja privaatsuse vahetust
  4. Rakendage Turvaline Agregatsioon (kui föderaalses seadistuses)
  5. Eksperimenteerige DP-SAM-iga, kui täpsus on ebapiisav
  6. Kasutage privaatsuse raamatupidajat lõplikuks kinnitamiseks
  7. Dokumenteerige tulemused vastavuse ja auditeeritavuse jaoks

Lõplik Järeldus

Differentsiaalne privaatsus ei ole üksik tehnika, vaid süsteemide disaini lähenemine.

DP-SGD loob aluse, turvaline agregatsioon tugevdab infrastruktuuri turvalisust, ja DP-SAM aitab taastada sooritust, kui privaatsuse müra muutub liiga suureks.

Tavasüsteemid toetuvad praktikas pigem kõigi kolme kombinatsioonile kui ühel meetodil eraldiseisvalt.

Viraalsed mallid

Avasta meie viraalseid AI-malle ja rakenda neid oma fotodele.

Avasta malle