Учебник по дифференциальной приватности: DP‑SGD, DP‑SAM и безопасная агрегация
Автор: Wendy Frey
Дифференциальная приватность (DP) стала основным строительным блоком современных систем машинного обучения, где защита данных пользователей не является опциональной, а является обязательным требованием. Вместо того чтобы полагаться на доверие, DP предоставляет математическую гарантию того, что отдельные данные не оказывают значительного влияния на итоговую модель.
Проще говоря, даже если данные одного пользователя будут удалены или изменены, выход модели должен оставаться практически неизменным.
Эта идея обычно формализуется через два параметра:
- ε (эпсилон), сколько информации о конкретном может утечь (меньше, лучше)
- δ (дельта), малая вероятность того, что гарантия может не соблюдаться идеально
Проблема в реальном мире машинного обучения заключается не в определении DP, а в том, как сделать его эффективным, не разрушая производительность модели.
DP-SGD: Основной инструмент дифференциальной приватности
Большинство практических систем DP построено на базе DP-SGD (Дифференциально приватный стохастический градиентный спуск). Он модифицирует стандартный SGD двумя ключевыми способами.
Как работает DP-SGD
Вместо того чтобы напрямую использовать сырые градиенты из каждого обучающего примера, DP-SGD применяет:
- Ограничение градиента, ограничивает влияние любого отдельного образца
- Инъекция шума, добавляет гауссовский шум, чтобы скрыть индивидуальные вклады
Эта комбинация гарантирует, что ни один отдельный источник данных не может доминировать в процессе обучения.
Ключевые параметры в DP-SGD
| Параметр | Что он контролирует | Почему это важно |
|---|---|---|
| Норма обрезки | Максимальный размер градиента на образец | Предотвращает доминирование выбросов в обновлениях |
| Множитель шума | Количество добавляемого гауссовского шума | Непосредственно влияет на торговлю приватностью и полезностью |
| Темп выборки | Доля данных на шаге | Влияет на расход бюджета приватности |
| Эпохи | Количество проходов обучения | Больше эпох = больше затрат на приватность |
Важно отметить: эпсилон, это не то, что вы выбираете «интуитивно». Он вычисляется с помощью менеджера приватности, который отслеживает кумулятивные потери приватности в процессе обучения.
Безопасная агрегация против дифференциальной приватности
Эти два понятия часто путают, но они решают разные проблемы.
Безопасная агрегация защищает данные во время передачи, в то время как дифференциальная приватность защищает выходную модель.
| Особенность | Безопасная агрегация | Дифференциальная приватность |
|---|---|---|
| Что защищает | Обновления клиентов в передаче | Утечка информации из модели |
| Когда применяется | Во время общения | После обучения |
| Основная цель | Скрыть индивидуальные градиенты | Ограничить влияние любого пользователя |
| Модель угрозы | Сервер видит только агрегированные данные | Выход модели не должен утекать информацию |
В производственных системах их часто используют вместе:
Безопасная агрегация + DP = более сильная end-to-end приватность
DP-SAM: Повышение точности при ограничениях приватности
Одним из главных недостатков DP-SGD является снижение производительности из-за шума. Здесь на помощь приходит DP-SAM (Дифференциально приватная минимизация, учитывающая остроту).
Идея DP-SAM проста, но мощна:
вместо обучения модели в острых минимумах (чувствительных областях), он направляет оптимизацию в сторону плоских минимумов, где модель более стабильна.
Это помогает, потому что:
- шум оказывает меньшее влияние в плоских областях
- модель лучше обобщается при ограничениях DP
- потеря точности уменьшается по сравнению со стандартным DP-SGD
Компромисс заключается в вычислительной стоимости, так как обучение в стиле SAM требует дополнительных шагов оптимизации.
Сравнение: DP-SGD против DP-SAM
| Аспект | DP-SGD | DP-SAM |
|---|---|---|
| Гарантия приватности | Сильная | Сильная |
| Цель оптимизации | Стандартное обучение | Оптимизация плоских минимумов |
| Точность при DP | Часто ниже | Обычно выше |
| Вычислительная стоимость | Ниже | Выше |
| Лучший случай использования | Базовое DP обучение | Модели DP высокого качества |
Практический рабочий процесс для DP обучения
В реальных развертываниях внедрение DP больше связано с теорией, а меньше с тщательной настройкой и мониторингом.
Типичный рабочий процесс выглядит следующим образом:
- Определите целевую приватность (ε, δ)
- Обучите базовую модель с DP-SGD
- Оцените торговлю полезностью и приватностью
- Примените безопасную агрегацию (если федеративная настройка)
- Экспериментируйте с DP-SAM, если точности недостаточно
- Используйте менеджер приватности для окончательной проверки
- Документируйте результаты для соответствия и аудита
Заключительный вывод
Дифференциальная приватность, это не одна техника, а подход к проектированию системы.
DP-SGD предоставляет основу, безопасная агрегация усиливает безопасность инфраструктуры, а DP-SAM помогает восстановить производительность, когда шум приватности становится слишком затратным.
На практике большинство реальных систем полагаются на комбинацию всех трех, а не на один метод в изолированном виде.




