Apple 在 MacOS 10.12 上差分隐私实现中的隐私损失
密码学与安全
2017-09-12 v2 计算机与社会
机器学习
摘要
2016年6月,Apple宣布将针对部分用户数据收集部署差分隐私,以确保用户数据的隐私,即便对Apple也是如此。Apple所用方法的细节当时鲜有披露。尽管此后出现了若干暗示可能用于实现差分隐私算法的专利,它们并未包含对隐私参数选择方法的精确解释。此种选择以及隐私预算使用与管理的整体方法,是理解任何差分隐私部署所提供隐私保护的关键问题。在本工作中,通过实验、对macOS Sierra(版本10.12)实现的静态与动态代码分析相结合,我们阐明了Apple为隐私预算管理所做的选择。我们发现并描述了Apple的差分隐私数据处理设置,包括整体数据管道、用于各数据差分隐私扰动的参数,以及此类数据发送至Apple服务器的频率。我们发现,尽管Apple的部署确保提交至其服务器的每个数据的(差分)隐私损失为或,系统所允许的总体隐私损失显著更高,对于最初宣布的Emojis、New words、Deeplinks和Lookup Hints这四个应用高达每天。此外,Apple每天刷新可用的隐私预算,这导致自用户选择加入差分隐私数据收集以来,这四个应用的隐私损失可能达到天数的16倍。我们主张,为了宣称差分隐私数据收集的全部益处,Apple必须完全透明其实现,在隐私损失相关领域启用用户选择,并对允许的隐私损失设置有意义的默认值。
引用
@article{arxiv.1709.02753,
title = {Privacy Loss in Apple's Implementation of Differential Privacy on MacOS 10.12},
author = {Jun Tang and Aleksandra Korolova and Xiaolong Bai and Xueqiang Wang and Xiaofeng Wang},
journal= {arXiv preprint arXiv:1709.02753},
year = {2017}
}