通过洗牌实现的分布式差分隐私
密码学与安全
2019-05-20 v3 数据结构与算法
摘要
我们考虑设计可扩展、鲁棒地计算关于敏感数据统计量的协议的问题。具体而言,我们研究如何在分布式环境下(每个用户持有一个私有数据)最佳地设计差分隐私协议。文献主要考虑了两种模型:“中心”模型,其中可信服务器以明文收集用户数据,从而允许更高的准确性;以及“本地”模型,其中用户各自随机化其数据,无需信任服务器,但准确性受限。在不依赖可信服务器的情况下试图达到中心模型准确性的努力迄今集中于密码学 MPC 的变体,这限制了可扩展性。在本文中,我们开启了对分布式差分隐私算法的洗牌模型的分析研究,该模型位于本地与中心模型之间。这一易于实现的模型是 [Bittau 等人,'17] 的 ESA 框架的特例,它在本地模型基础上增加了一个匿名信道,随机置换一组用户提供的消息。对于求和查询,我们表明该模型提供了中心模型的能力,同时避免了对中心服务器的信任需求以及密码学安全函数求值的复杂性。更一般地,我们给出证据表明洗牌模型的能力严格介于中心与本地模型之间:对于该模型的一个自然限制,我们表明广泛研究的选取问题的洗牌协议所需的样本复杂度比中心模型协议指数级地高。
引用
@article{arxiv.1808.01394,
title = {Distributed Differential Privacy via Shuffling},
author = {Albert Cheu and Adam Smith and Jonathan Ullman and David Zeber and Maxim Zhilyaev},
journal= {arXiv preprint arXiv:1808.01394},
year = {2019}
}
备注
Updated to correct a typo