Учебник по дифференциальной приватности: DP‑SGD, DP‑SAM и безопасная агрегация

Blog

Автор: Wendy Frey

86643f6b-1fdd-4e74-866f-9250e22a8ce4-1200x600.webp Дифференциальная приватность (DP) стала основным строительным блоком современных систем машинного обучения, где защита данных пользователей не является опциональной, а является обязательным требованием. Вместо того чтобы полагаться на доверие, DP предоставляет математическую гарантию того, что отдельные данные не оказывают значительного влияния на итоговую модель.

Проще говоря, даже если данные одного пользователя будут удалены или изменены, выход модели должен оставаться практически неизменным.

Эта идея обычно формализуется через два параметра:

  • ε (эпсилон), сколько информации о конкретном может утечь (меньше, лучше)
  • δ (дельта), малая вероятность того, что гарантия может не соблюдаться идеально

Проблема в реальном мире машинного обучения заключается не в определении DP, а в том, как сделать его эффективным, не разрушая производительность модели.

DP-SGD: Основной инструмент дифференциальной приватности

Большинство практических систем DP построено на базе DP-SGD (Дифференциально приватный стохастический градиентный спуск). Он модифицирует стандартный SGD двумя ключевыми способами.

Как работает DP-SGD

Вместо того чтобы напрямую использовать сырые градиенты из каждого обучающего примера, DP-SGD применяет:

  1. Ограничение градиента, ограничивает влияние любого отдельного образца
  2. Инъекция шума, добавляет гауссовский шум, чтобы скрыть индивидуальные вклады

Эта комбинация гарантирует, что ни один отдельный источник данных не может доминировать в процессе обучения.

Ключевые параметры в DP-SGD

ПараметрЧто он контролируетПочему это важно
Норма обрезкиМаксимальный размер градиента на образецПредотвращает доминирование выбросов в обновлениях
Множитель шумаКоличество добавляемого гауссовского шумаНепосредственно влияет на торговлю приватностью и полезностью
Темп выборкиДоля данных на шагеВлияет на расход бюджета приватности
ЭпохиКоличество проходов обученияБольше эпох = больше затрат на приватность

Важно отметить: эпсилон, это не то, что вы выбираете «интуитивно». Он вычисляется с помощью менеджера приватности, который отслеживает кумулятивные потери приватности в процессе обучения.

Безопасная агрегация против дифференциальной приватности

Эти два понятия часто путают, но они решают разные проблемы.

Безопасная агрегация защищает данные во время передачи, в то время как дифференциальная приватность защищает выходную модель.

ОсобенностьБезопасная агрегацияДифференциальная приватность
Что защищаетОбновления клиентов в передачеУтечка информации из модели
Когда применяетсяВо время общенияПосле обучения
Основная цельСкрыть индивидуальные градиентыОграничить влияние любого пользователя
Модель угрозыСервер видит только агрегированные данныеВыход модели не должен утекать информацию

В производственных системах их часто используют вместе:

Безопасная агрегация + DP = более сильная end-to-end приватность

DP-SAM: Повышение точности при ограничениях приватности

Одним из главных недостатков DP-SGD является снижение производительности из-за шума. Здесь на помощь приходит DP-SAM (Дифференциально приватная минимизация, учитывающая остроту).

Идея DP-SAM проста, но мощна:

вместо обучения модели в острых минимумах (чувствительных областях), он направляет оптимизацию в сторону плоских минимумов, где модель более стабильна.

Это помогает, потому что:

  • шум оказывает меньшее влияние в плоских областях
  • модель лучше обобщается при ограничениях DP
  • потеря точности уменьшается по сравнению со стандартным DP-SGD

Компромисс заключается в вычислительной стоимости, так как обучение в стиле SAM требует дополнительных шагов оптимизации.

Сравнение: DP-SGD против DP-SAM

АспектDP-SGDDP-SAM
Гарантия приватностиСильнаяСильная
Цель оптимизацииСтандартное обучениеОптимизация плоских минимумов
Точность при DPЧасто нижеОбычно выше
Вычислительная стоимостьНижеВыше
Лучший случай использованияБазовое DP обучениеМодели DP высокого качества

Практический рабочий процесс для DP обучения

В реальных развертываниях внедрение DP больше связано с теорией, а меньше с тщательной настройкой и мониторингом.

Типичный рабочий процесс выглядит следующим образом:

  1. Определите целевую приватность (ε, δ)
  2. Обучите базовую модель с DP-SGD
  3. Оцените торговлю полезностью и приватностью
  4. Примените безопасную агрегацию (если федеративная настройка)
  5. Экспериментируйте с DP-SAM, если точности недостаточно
  6. Используйте менеджер приватности для окончательной проверки
  7. Документируйте результаты для соответствия и аудита

Заключительный вывод

Дифференциальная приватность, это не одна техника, а подход к проектированию системы.

DP-SGD предоставляет основу, безопасная агрегация усиливает безопасность инфраструктуры, а DP-SAM помогает восстановить производительность, когда шум приватности становится слишком затратным.

На практике большинство реальных систем полагаются на комбинацию всех трех, а не на один метод в изолированном виде.

Вирусные шаблоны

Откройте наши вирусные AI-шаблоны и примените их к своим фото.

Смотреть шаблоны