超越最坏情况:将差分隐私保证扩展至现实对手
密码学与安全
2025-07-14 v1
摘要
差分隐私(DP)是一系列界定机制最坏情况隐私泄露的定义。DP保证的一个重要特点是其自然地对抗先验信息较少、攻击目标更为复杂且成功攻击措施更为复杂的对手提供保护。然而,关于不对称性和DP所提供隐私保护之间分析性权衡的了解仍不足。为此,本文阐明了DP的最坏情况保证对更贴近现实隐私风险的攻击者成功率的含义。本文提出一种单一灵活的框架,对先前工作中发现的DP机制的一系列界限进行推广和扩展。我们的框架使我们能够计算DP机制在大量自然攻击设置上的高概率界限,而这些设置以前的界限并未覆盖。其中一类设置是对多个个体数据的近似重建,例如从带噪声的边际值推断整张数据集的几列,或从DP训练的语言模型中提取敏感信息。我们进行了两项实证案例研究,以展示这些界限的多样性,并与最新攻击方法进行比较。具体而言,我们研究从DP训练的语言模型中提取非均匀PII的攻击,以及多列重建攻击,其中对手可获取某些列的明文信息,试图为每个人的记录剩余列进行重建。我们发现,非均匀数据攻击的绝对隐私风险高度依赖于对手成功先验概率。我们的高概率界限为DP机制在此前鲜有人研究的多种攻击设置下的隐私泄露提供了细致的理解。
引用
@article{arxiv.2507.08158,
title = {Beyond the Worst Case: Extending Differential Privacy Guarantees to Realistic Adversaries},
author = {Marika Swanberg and Meenatchi Sundaram Muthu Selva Annamalai and Jamie Hayes and Borja Balle and Adam Smith},
journal= {arXiv preprint arXiv:2507.08158},
year = {2025}
}