[論文レビュー] Data Minimisation: a Language-Based Approach (Long Version)
本稿では、記号実行とSATソルブを用いて最小入力代表を生成することで、プログラムの出力に意味的に必要なものだけに入力を削減する前処理としてのデータ最小化を形式的に定義することにより、プログラミング言語ベースのデータ最小化手法を提案する。主な貢献は、意味的依存関係と情報フローに基づいた最小性および完全性の形式的定義に裏打ちされた、健全かつ停止性を保証する最小化器合成手順である。
Data minimisation is a privacy-enhancing principle considered as one of the pillars of personal data regulations. This principle dictates that personal data collected should be no more than necessary for the specific purpose consented by the user. In this paper we study data minimisation from a programming language perspective. We assume that a given program embodies the purpose of data collection, and define a data minimiser as a pre-processor for the input which reduces the amount of information available to the program without compromising its functionality. In this context we study formal definitions of data minimisation, present different mechanisms and architectures to ensure data minimisation, and provide a procedure to synthesise a correct data minimiser for a given program.
研究の動機と目的
- データ最小化をプログラミング言語の問題として形式化し、機能的損失なしに入力を削減することを目的とする。
- データ最小化器を、特定のプログラムの出力に意味的に必要なデータのみを含むように入力をフィルタリングする前処理として定義することを目的とする。
- 記号実行とSATソルブを用いて、健全かつ停止性を保証する最小化器合成手順を提供することを目的とする。
- モノリシックおよび分散型データ収集設定における最小化器の特性を特定し、正しさと完全性の形式的性質を定義することを目的とする。
- 理論的プライバシー原則(例:GDPRのデータ最小化)と実用的で自動化されたプログラム解析技術の橋渡しをすることを目的とする。
提案手法
- 本稿では、出力に影響を与える入力のみを保持する強力な意味的依存に基づく、データ最小化の形式的モデルを導入する。
- 最小化器を、出力行動に基づく入力同値類から代表入力を写像する関数として定義し、機能的同等性を保証する。
- 合成手順では、記号実行を用いてすべての可能な入力パスを探索し、出力ごとに入力空間を分割する制約を導出する。
- SATソルバを用いて、各出力クラスの最小代表を計算し、正しいデータ最小化器の生成を可能にする。
- モノリシックおよび分散型入力収集をサポートし、モジュール化されたプログラム解析のための合成的推論を可能にする。
- 記号実行とSATベースの制約解決のためのKeY定理プローバを用いた概念実証実装を構築した。
実験結果
リサーチクエスチョン
- RQ1プログラムの意味論と入出力依存関係の観点から、データ最小化をどのように形式的に定義できるか?
- RQ2与えられたプログラムに対して、正しいデータ最小化器であるための必要十分条件は何か?
- RQ3プログラムの仕様から自動的に最小化器を合成できる健全かつ停止性を保証する手順を構築できるか?
- RQ4モノリシックと分散型データ収集アーキテクチャにおける最小化器の性質はどのように異なるか?
- RQ5データ最小化は、抽象解釈および情報フロー・セキュリティの概念とどのように関係するか?
主な発見
- 本稿では、強い依存関係に基づく形式的定義を確立し、出力に意味的に関連する入力のみを保持することを保証する。
- データ最小化器が正しいとは、各同値類のすべての入力に対して出力を保持しており、過剰または不十分な近似がない場合に限る、と証明した。
- 合成手順は健全かつ停止性を保証しており、記号実行とSATソルブを用いて最小入力代表を生成する。
- 本手法は合成的推論をサポートする:m が p に対して最小化器であり、n が q に対して最小化器であり、range(q) ⊆ range(m) であれば、n は p∘q に対して最小化器である。
- 一般には分散設定では決定不能であるが、特定のモジュールに制限するか、インタラクティブに適用すれば実行可能である。
- 概念実証実装は、例題プログラムに対して最小化器を正しく生成できており、KeYとSATソルバを用いた実現可能性を示している。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。