中文

超越成员资格:差分隐私中增减相邻性的局限性

密码学与安全 2026-04-08 v2 机器学习

摘要

通过差分隐私训练机器学习模型可限制对训练数据的敏感信息推断能力。它可解释为对相邻数据集进行区分能力的上限。在实际中,大多数差分隐私实现使用增减相邻性,其中两个数据集当一个可以通过添加或删除单个记录来获得另一个时被视为相邻,从而保护成员资格。在许多机器学习应用中,目标是保护单个记录的属性(例如监督微调中使用的标签)。我们表明,基于增减的隐私计量在属性隐私方面高估了相对于基于替换相邻性的计量后者允许替换单个记录。在演示此差距方面,我们开发了新的攻击来审计替换相邻性下的差分隐私,并证明审计结果与增减下报告的差分隐私保证不一致,但与替换相邻性下预算计量一致。我们的结果表明,当保护目标是单个记录的属性而非成员资格时,报告差分隐私保证的相邻性选择至关重要。

关键词

引用

@article{arxiv.2511.21804,
  title  = {Beyond Membership: Limitations of Add/Remove Adjacency in Differential Privacy},
  author = {Gauri Pradhan and Joonas Jälkö and Santiago Zanella-Béguelin and Antti Honkela},
  journal= {arXiv preprint arXiv:2511.21804},
  year   = {2026}
}

备注

Accepted to ICLR 2026; 19 pages, 11 figures