การสอนวิธีใช้ความเป็นส่วนตัวเชิงแตกต่าง: DP‑SGD, DP‑SAM และการรวมที่ปลอดภัย
โดย Wendy Frey
ความเป็นส่วนตัวเชิงแตกต่าง (DP) ได้กลายเป็นส่วนประกอบหลักในระบบการเรียนรู้ของเครื่องสมัยใหม่ ซึ่งการปกป้องข้อมูลผู้ใช้ไม่ได้เป็นตัวเลือก แต่เป็นข้อกำหนด แทนที่จะพึ่งพาความไว้วางใจ DP มอบการรับประกันทางคณิตศาสตร์ว่าข้อมูลแต่ละจุดจะไม่ส่งผลกระทบอย่างมีนัยสำคัญต่อโมเดลสุดท้าย
กล่าวในแง่ที่ง่ายขึ้น แม้ว่าข้อมูลของผู้ใช้คนใดคนหนึ่งจะถูกลบหรือเปลี่ยนแปลง ผลลัพธ์ของโมเดลควรยังคงเกือบจะเหมือนเดิม
แนวคิดนี้มักถูกทำให้เป็นรูปธรรมผ่านสองพารามิเตอร์:
- ε (epsilon), ข้อมูลเกี่ยวกับบุคคลแต่ละคนที่สามารถรั่วไหลได้มากน้อยเพียงใด (ค่าน้อยดีกว่า)
- δ (delta), ความน่าจะเป็นเล็กน้อยที่การรับประกันอาจไม่ถูกต้องอย่างสมบูรณ์
ความท้าทายใน ML ในโลกจริงไม่ได้อยู่ที่การกำหนด DP แต่การทำให้มันทำงานได้อย่างมีประสิทธิภาพโดยไม่ทำลายประสิทธิภาพของโมเดล
DP-SGD: เครื่องยนต์ในการทำงานของความเป็นส่วนตัวเชิงแตกต่าง
ระบบ DP ที่ใช้งานในทางปฏิบัติส่วนใหญ่มักสร้างขึ้นบน DP-SGD (Differentially Private Stochastic Gradient Descent) ซึ่งปรับเปลี่ยน SGD มาตรฐานในสองวิธีสำคัญ
วิธีที่ DP-SGD ทำงาน
แทนที่จะใช้เกรเดียนต์ดิบจากแต่ละตัวอย่างการฝึกอบรม DP-SGD จะใช้:
- การตัดเกรเดียนต์, จำกัดอิทธิพลของตัวอย่างแต่ละตัว
- การใส่เสียง (Noise), เพิ่มเสียงแบบเกาส์เซียนเพื่อซ่อนการมีส่วนร่วมของแต่ละบุคคล
การรวมกันนี้ช่วยให้ไม่มีข้อมูลจุดเดียวที่สามารถครอบงำกระบวนการเรียนรู้ได้
พารามิเตอร์สำคัญใน DP-SGD
| พารามิเตอร์ | สิ่งที่ควบคุม | เหตุผลที่สำคัญ |
|---|---|---|
| Clipping norm | ขนาดเกรเดียนต์สูงสุดต่อแต่ละตัวอย่าง | ป้องกันไม่ให้ข้อมูลที่มีค่าสูงครอบงำการอัปเดต |
| Noise multiplier | ปริมาณเสียงเกาส์เซียนที่เพิ่มเข้าไป | ส่งผลต่อการแลกเปลี่ยนระหว่างความเป็นส่วนตัวกับประโยชน์ |
| Sampling rate | อัตราส่วนของข้อมูลต่อการดำเนินการหนึ่งครั้ง | ส่งผลต่อการใช้จ่ายงบประมาณความเป็นส่วนตัว |
| Epochs | จำนวนรอบการฝึกอบรม | จำนวนรอบมากขึ้น = ต้นทุนความเป็นส่วนตัวมากขึ้น |
ข้อสังเกตที่สำคัญในทางปฏิบัติ: epsilon ไม่ใช่สิ่งที่คุณ "เลือกโดยสัญชาตญาณ" มันต้องคำนวณโดยใช้ privacy accountant ที่ติดตามการสูญเสียความเป็นส่วนตัวรวมตลอดการฝึกอบรม
การรวมที่ปลอดภัย vs ความเป็นส่วนตัวเชิงแตกต่าง
สองแนวคิดนี้มักถูกสับสน แต่พวกมันแก้ปัญหาที่แตกต่างกัน
การรวมที่ปลอดภัยปกป้องข้อมูลระหว่างการส่ง ในขณะที่ความเป็นส่วนตัวเชิงแตกต่างปกป้องผลลัพธ์สุดท้ายของโมเดล
| ฟีเจอร์ | การรวมที่ปลอดภัย | ความเป็นส่วนตัวเชิงแตกต่าง |
|---|---|---|
| สิ่งที่ป้องกัน | การอัปเดตของลูกค้าในระหว่างการขนส่ง | การรั่วไหลของข้อมูลจากโมเดล |
| เมื่อใช้ | ระหว่างการสื่อสาร | หลังการฝึกอบรม |
| เป้าหมายหลัก | ซ่อนเกรเดียนต์แต่ละ數 | จำกัดอิทธิพลของผู้ใช้แต่ละคน |
| แบบจำลองภัยคุกคาม | เซิร์ฟเวอร์เห็นเพียงข้อมูลที่รวม | ผลลัพธ์ของโมเดลต้องไม่รั่วข้อมูล |
ในระบบการผลิต พวกมันมักจะถูกใช้งานร่วมกัน:
การรวมที่ปลอดภัย + DP = ความเป็นส่วนตัวตลอดแนวที่แข็งแกร่ง
DP-SAM: การปรับปรุงความแม่นยำภายใต้ข้อจำกัดด้านความเป็นส่วนตัว
ข้อเสียที่ใหญ่ที่สุดของ DP-SGD คือการลดประสิทธิภาพเนื่องจากเสียง นี่คือที่ที่ DP-SAM (Differentially Private Sharpness-Aware Minimization) เข้ามา
แนวคิดเบื้องหลัง DP-SAM นั้นเรียบง่ายแต่ทรงพลัง:
แทนที่จะฝึกโมเดลในกรณีที่มีความคมชัด (ที่บอบบาง) มันผลักดันการเพิ่มประสิทธิภาพไปที่ flat minima ซึ่งโมเดลมีความเสถียรมากขึ้น
สิ่งนี้ช่วยได้เนื่องจาก:
- เสียงมีผลน้อยกว่าในพื้นที่ที่ราบเรียบ
- โมเดลทั่วไปดีขึ้นภายใต้ข้อกำหนด DP
- การสูญเสียความแม่นยำน้อยลงเมื่อเปรียบเทียบกับ DP-SGD มาตรฐาน
ข้อแลกเปลี่ยนคือค่าใช้จ่ายในการคำนวณ เนื่องจากการฝึกอบรมแบบ SAM ต้องการขั้นตอนการเพิ่มประสิทธิภาพเพิ่มเติม
การเปรียบเทียบ: DP-SGD vs DP-SAM
| แง่มุม | DP-SGD | DP-SAM |
|---|---|---|
| การรับประกันความเป็นส่วนตัว | แข็งแกร่ง | แข็งแกร่ง |
| เป้าหมายการเพิ่มประสิทธิภาพ | การฝึกอบรมมาตรฐาน | การเพิ่มประสิทธิภาพในจุดราบ |
| ความแม่นยำภายใต้ DP | มักจะต่ำกว่า | โดยทั่วไปสูงกว่า |
| ค่าใช้จ่ายในการคำนวณ | ต่ำกว่า | สูงกว่า |
| กรณีใช้งานที่ดีที่สุด | การฝึกอบรม DP มาตรฐาน | โมเดล DP คุณภาพการผลิต |
การทำงานจริงสำหรับการฝึกอบรม DP
ในสถานการณ์การใช้งานจริง การนำ DP ไปใช้นั้นเกี่ยวข้องกับการปรับแต่งอย่างรอบคอบและการเฝ้าติดตามมากกว่าทฤษฎี
การทำงานทั่วไปจะมีลักษณะดังนี้:
- กำหนดเป้าหมายความเป็นส่วนตัว (ε, δ)
- ฝึกโมเดลพื้นฐานด้วย DP-SGD
- ประเมินแลกเปลี่ยนระหว่างประโยชน์กับความเป็นส่วนตัว
- ใช้การรวมที่ปลอดภัย (ถ้าการตั้งค่าเป็นแบบรวมกลุ่ม)
- ทดลองใช้ DP-SAM ถ้าความแม่นยำไม่เพียงพอ
- ใช้ privacy accountant สำหรับการตรวจสอบขั้นสุดท้าย
- บันทึกผลลัพธ์สำหรับความสอดคล้องและการตรวจสอบ
ข้อสรุปสุดท้าย
ความเป็นส่วนตัวเชิงแตกต่างไม่ใช่เทคนิคเดียว แต่เป็นแนวทางในการออกแบบระบบ
DP-SGD เป็นฐานราก การรวมที่ปลอดภัยเสริมความมั่นคงของโครงสร้างพื้นฐาน และ DP-SAM ช่วยฟื้นฟูประสิทธิภาพเมื่อเสียงความเป็นส่วนตัวกลายเป็นค่าใช้จ่ายสูงเกินไป
ในทางปฏิบัติ ระบบในโลกจริงส่วนใหญ่มีการพึ่งพาการรวมกันของทั้งสามโดยไม่ใช้วิธีเดียวในลักษณะโดดเดี่ยว.




