中文

为何大Epsilon参数的差分隐私能防御实际的成员推断攻击?

密码学与安全 2024-02-16 v1 人工智能 机器学习

摘要

对于小型隐私参数ϵ\epsilonϵ\epsilon-差分隐私(DP)提供了强大的最坕情况下保证,确保成员推断攻击(MIA)无法成功确定某人的数据是否用于训练机器学习模型。DP的保证是最坕情况下,因为:a)即使攻击者已知数据集中除一人之外的所有记录;b)在所有数据集上均 holds 一致。在实际应用中,这种最坕情况下保证可能过于宽松:实际攻击者可能缺乏关于(几乎所有)私有数据的精确知识,而我们的数据集可能在某种意义上比最坕情况下的数据集更容易防御。正因此,工业界部署了具有大型隐私参数(例如ϵ7\epsilon \geq 7)的DP模型, empirically 发现大型DP参数能够成功防御最新进展的MIA。现有DP理论无法解释这些empirical发现:例如,ϵ7\epsilon \geq 7的理论隐私保证基本上是空洞的。本文旨在弥合理论与实践之间的鸿沟,理解大型DP参数为何能防止实际MIA。为解决此问题,我们提出了一种新型隐私概念,称为实际成员隐私(PMP)。PMP建模了攻击者对私有数据内容存在的不确定性。PMP参数自然解释为给定数据集上实际MIA成功率。我们对两个基本DP机制:指数机制和高斯机制进行了PMP参数的定量分析。我们的分析揭示,大型DP参数常常对应更小的PMP参数,从而保证了对实际MIA的强隐私。基于我们的发现,我们为实践者提供了原则性的DP参数选择指导。

关键词

引用

@article{arxiv.2402.09540,
  title  = {Why Does Differential Privacy with Large Epsilon Defend Against Practical Membership Inference Attacks?},
  author = {Andrew Lowy and Zhuohang Li and Jing Liu and Toshiaki Koike-Akino and Kieran Parsons and Ye Wang},
  journal= {arXiv preprint arXiv:2402.09540},
  year   = {2024}
}

备注

Accepted at PPAI-24: AAAI Workshop on Privacy-Preserving Artificial Intelligence