Uvod u Diferencijalnu Privatnost: DP‑SGD, DP‑SAM i Bezbedna Agregacija Objašnjeni
Аутор: Wendy Frey
Diferencijalna privatnost (DP) postala je osnovni građevni element u savremenim sistemima mašinskog učenja gde zaštita podataka korisnika nije opcija, već zahtev. Umesto da se oslanja na poverenje, DP pruža matematičko jamstvo da pojedinačne tačke podataka ne utiču značajno na konačni model.
U jednostavnijim terminima, čak i ako se podaci jednog korisnika uklone ili promene, izlaz modela bi trebao ostati gotovo isti.
Ova ideja se obično formalizuje kroz dva parametra:
- ε (epsilon), koliko informacija o pojedincu može da procuri (manje je bolje)
- δ (delta), mala verovatnoća da garancija možda neće savršeno važiti
Izazov u stvarnom ML-u nije definisanje DP-a, već učiniti ga efikasnim bez uništavanja performansi modela.
DP-SGD: Radni konj Diferencijalne Privatnosti
Većina praktičnih DP sistema je izgrađena na DP-SGD (Diferencijalno Privatni Stohastički Gradiijentni Spust). Menja standardni SGD na dva ključna načina.
Kako DP-SGD radi
Umesto da direktno koristi sirove gradijente iz svake obuke, DP-SGD primenjuje:
- Ograničenje gradijenta, ograničava uticaj bilo koje pojedinačne uzorka
- Ubacivanje šuma, dodaje Gausovski šum kako bi sakrio pojedinačne doprinose
Ova kombinacija osigurava da nijedna pojedinačna tačka podataka ne može dominirati procesom učenja.
Ključni parametri u DP-SGD
| Parametar | Šta kontroliše | Zašto je bitno |
|---|---|---|
| Norme orezivanja | Maksimalna veličina gradijenta po uzorku | Sprečava da ekstremne vrednosti dominiraju ažuriranja |
| Množitelj šuma | Količina Gausovskog šuma koja se dodaje | Direktno utiče na kompromis između privatnosti i korisnosti |
| Stopa uzorkovanja | Udeo podataka po koraku | Utica na potrošnju budžeta privatnosti |
| Epohama | Broj prolaza obuke | Više epohama = veći trošak privatnosti |
Jedna važna praktična napomena: epsilon nije nešto što „birate intuitivno“. Izračunava se korišćenjem računovođe privatnosti, koji prati kumulativni gubitak privatnosti tokom obuke.
Bezbedna Agregacija vs Diferencijalna Privatnost
Ove dve koncepcije se često mešaju, ali rešavaju različite probleme.
Bezbedna Agregacija štiti podatke tokom prenosa, dok Diferencijalna Privatnost štiti konačni izlaz modela.
| Karakteristika | Bezbedna Agregacija | Diferencijalna Privatnost |
|---|---|---|
| Šta štiti | Ažuriranja klijenata u tranzitu | Propuštanje informacija iz modela |
| Kada se primenjuje | Tokom komunikacije | Nakon obuke |
| Glavni cilj | Sakrijte pojedinačne gradijente | Ograničite uticaj bilo kog korisnika |
| Model pretnje | Server vidi samo agregirane podatke | Izlaz modela ne sme da procuri informacije |
U produkcionim sistemima, često se koriste zajedno:
Bezbedna Agregacija + DP = jača privatnost od kraja do kraja
DP-SAM: Poboljšanje Tačnosti Pod Privatnim Ograničenjima
Jedna od najvećih mana DP-SGD-a je degradacija performansi zbog šuma. Tu dolazi DP-SAM (Diferencijalno Privatna Minimizacija Svesna Oštrine).
Ideja iza DP-SAM-a je jednostavna, ali moćna:
umesto obučavanja modela u oštrim minimumima (osetljivim oblastima), pomera optimizaciju prema ravnim minimumima, gde je model stabilniji.
To pomaže jer:
- šum ima manji uticaj u ravnim oblastima
- model se bolje generalizuje pod DP ograničenjima
- gubitak tačnosti se smanjuje u poređenju sa standardnim DP-SGD
Kompromis je računski trošak, jer obuka u stilu SAM zahteva dodatne korake optimizacije.
Uporedba: DP-SGD vs DP-SAM
| Aspect | DP-SGD | DP-SAM |
|---|---|---|
| Garancija privatnosti | Snažna | Snažna |
| Cilj optimizacije | Standardna obuka | Optimizacija ravnih minimuma |
| Tačnost pod DP | Često niža | Obično viša |
| Računski trošak | Niži | Viši |
| Najbolji slučaj upotrebe | Osnovna DP obuka | DP modeli produkcionog kvaliteta |
Praktični Tok Rada za DP Obuku
U stvarnim implementacijama, sprovođenje DP-a manje je vezano za teoriju, a više za pažljivo podešavanje i praćenje.
Tipičan tok rada izgleda ovako:
- Definišite cilj privatnosti (ε, δ)
- Obučite osnovni model sa DP-SGD
- Procena kompromisa između korisnosti i privatnosti
- Primena Bezbedne Agregacije (ako je federativna postava)
- Eksperimentisanje sa DP-SAM-om ako tačnost nije dovoljna
- Koristite računovođu privatnosti za konačnu validaciju
- Dokumentujte rezultate radi usklađenosti i revizije
Završna Poruka
Diferencijalna Privatnost nije jedna tehnika, već pristup dizajnu sistema.
DP-SGD pruža osnovu, Bezbedna Agregacija jača bezbednost infrastrukture, a DP-SAM pomaže da se povrati performansa kada privatni šum postane preskup.
U praksi, većina stvarnih sistema se oslanja na kombinaciju sve tri umesto na jednu metodu izolovano.




