DP-Forward:在前向传播中以差分隐私微调与推断语言模型
密码学与安全
2023-09-20 v2
摘要
差分隐私随机梯度下降(DP-SGD)在反向传播中向梯度添加噪声,保护训练数据免遭隐私泄露,尤其是成员推断攻击。它未能覆盖(推断时)诸如嵌入反演与敏感属性推断等威胁。在微调大型预训练语言模型(LM)时,它在存储与计算上亦开销高昂。我们提出 DP-Forward,其直接在 LM 前向传播中扰动嵌入矩阵。它满足训练与推断数据的严格本地差分隐私要求。为以最小矩阵值噪声实现该机制,我们通过从矩阵高斯分布中抽取可能非独立同分布的噪声,设计了解析矩阵高斯机制(aMGM)。我们随后研究用 aMGM 噪声扰动 LM 不同隐藏(子)层输出。其在三项典型任务上的效用几乎达到非私有基线,并在中等隐私级别下以最多 7.7 个百分点(pp)优于 DP-SGD。相比采用最新高速库的 DP-SGD,它节省 3 倍时间与内存开销。它还将嵌入反演与敏感属性推断的平均成功率分别降低最多 88pp 与 41pp,而 DP-SGD 对此无能为力。
引用
@article{arxiv.2309.06746,
title = {DP-Forward: Fine-tuning and Inference on Language Models with Differential Privacy in Forward Pass},
author = {Minxin Du and Xiang Yue and Sherman S. M. Chow and Tianhao Wang and Chenyu Huang and Huan Sun},
journal= {arXiv preprint arXiv:2309.06746},
year = {2023}
}
备注
To appear at ACM CCS '23. This is the full version. The first two authors contribute equally