Skip to main content
QUICK REVIEW

[論文レビュー] Capacity Bounded Differential Privacy

Kamalika Chaudhuri, Jacob Imola|arXiv (Cornell University)|Jul 3, 2019
Privacy-Preserving Technologies in Data参考文献 31被引用数 7
ひとこと要約

本稿は、容量制限付き微分プライバシーを導入し、機械学習における現実的な攻撃者能力をモデル化するための微分プライバシーの緩和版を提示する。これは攻撃者を既知の関数クラス(例:線形関数)に制限する。この定義のもとで、ラプラスおよびガウスのメカニズムがより良いプライバシー保証を達成できることを示し、制限付きf-発散度を用いて一般化性および合成性の改善を証明する。

ABSTRACT

Differential privacy, a notion of algorithmic stability, is a gold standard for measuring the additional risk an algorithm's output poses to the privacy of a single record in the dataset. Differential privacy is defined as the distance between the output distribution of an algorithm on neighboring datasets that differ in one entry. In this work, we present a novel relaxation of differential privacy, capacity bounded differential privacy, where the adversary that distinguishes output distributions is assumed to be capacity-bounded -- i.e. bounded not in computational power, but in terms of the function class from which their attack algorithm is drawn. We model adversaries in terms of restricted f-divergences between probability distributions, and study properties of the definition and algorithms that satisfy them.

研究の動機と目的

  • 機械学習における微分プライバシーの高いサンプル必要量を解消するため、現実的で容量制限のある攻撃者にまで限定した脅威モデルを緩和すること。
  • 攻撃者が既知の関数クラス(例:線形モデル)に制限される状況を反映するように、制限付きf-発散度を用いてプライバシーリスクをモデル化すること。
  • ラプラスおよびガウスなどの一般的なメカニズムが、この新しい定義のもとでよりタイトなプライバシー境界を達成できることを示すこと。
  • この新しいフレームワークのもとで、合成性、後処理不変性、アルゴリズム的一般化といった理論的性質を確立すること。
  • 制限付き発散度の理論を発展させ、ピンスカーやデータ処理不等式の新バージョンを含む新しい性質を導出すること。

提案手法

  • 関数クラス$\mathcal{H}$と制限付き発散度$\Gamma$(例:KLまたはRényi)を用いて、$(\mathcal{H}, \Gamma)$-容量制限付き微分プライバシーを提案する。
  • 攻撃者を$\mathcal{H}$内の関数(例:線形関数)に制限することで、実用的な後処理制約を反映する。
  • 制限付きf-発散度を用いてプライバシー損失を測定し、関数クラス制限付き攻撃下でのプライバシー解析を可能にする。
  • 標準的メカニズム(ラプラス、ガウス)にこのフレームワークを適用し、同じノイズレベルでもより良いプライバシー保証が得られることを示す。
  • 特定の$\mathcal{H}$クラスについて、凸性、合成性、後処理不変性といった理論的結果を証明する。
  • 一般化境界を確立:$(\mathcal{H}, \mathbb{KL})$-プライベートなアルゴリズムはパrameter $O(\sqrt{\epsilon})$ で一般化を保証する。

実験結果

リサーチクエスチョン

  • RQ1攻撃者の計算能力ではなく、関数クラスの制限によって微分プライバシーを意味的に緩和できるか?
  • RQ2ラプラスやガウスといった標準的プライバシーメカニズムが、容量制限付き定義のもとでより良いプライバシー保証を達成できるか?
  • RQ3容量制限付き微分プライバシーにおいて、合成性や後処理不変性といった理論的性質は成立するか?
  • RQ4容量制限付きプライバシーはアルゴリズム的一般化を保証できるか、その場合の収束速度はどの程度か?
  • RQ5制限付きf-発散度において、ピンスカーパターンの不等式といった新しい性質を導出できるか?

主な発見

  • 同じノイズスケールのもとで、ラプラスおよびガウスのメカニズムは、標準的微分プライバシーと比較して、容量制限付き微分プライバシーの下でより強いプライバシー保証を達成する。
  • 行列メカニズムは、容量制限付きフレームワークで分析した場合、改善されたプライバシー保証を示す。
  • 任意のクエリクラス$\mathcal{Q}$に対して、関数クラス$\mathcal{H}$が存在し、$\mathcal{H}$-制限付き$\mathbb{KL}$-プライバシーがパrameter $O(\sqrt{\epsilon})$ で一般化を保証する。
  • $\mathcal{H}$に関する特定の条件下で、凸性、滑らかな合成性、後処理不変性がフレームワークでサポートされる。
  • 制限付き発散度に対して、ピンスカーやデータ処理不等式の新バージョンが確立され、情報幾何学の発展に貢献する。
  • 制限付き発散度フレームワークにより、関数クラス制限付き攻撃者下でのプライバシー損失が明確に特徴付けられ、計算的または統計的緩和の実用的代替手段を提供する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。