Skip to main content
QUICK REVIEW

[論文レビュー] On the Convergence and Calibration of Deep Learning with Differential Privacy

Zhiqi Bu, Hua Wang|PubMed|Jun 15, 2021
Privacy-Preserving Technologies in Data参考文献 50被引用数 8
ひとこと要約

本稿は、ニューラルトランジット・カーネル(NTK)を用いた微分プライバシー(DP)ディープラーニングの連続時間収束解析を提供し、収束に影響を与えるのはノイズ追加ではなく勾配クリッピングであることを明らかにした。大規模なクリッピングノルムは、高い精度とプライバシーを維持しつつ、小規模なクリッピングノルムよりも顕著に良好なキャリブレーションを実現することを示した。これは、DPトレーニングにおける主要なトレードオフを解消するものである。

ABSTRACT

Differentially private (DP) training preserves the data privacy usually at the cost of slower convergence (and thus lower accuracy), as well as more severe mis-calibration than its non-private counterpart. To analyze the convergence of DP training, we formulate a continuous time analysis through the lens of neural tangent kernel (NTK), which characterizes the per-sample gradient clipping and the noise addition in DP training, for arbitrary network architectures and loss functions. Interestingly, we show that the noise addition only affects the privacy risk but not the convergence or calibration, whereas the per-sample gradient clipping (under both flat and layerwise clipping styles) only affects the convergence and calibration. Furthermore, we observe that while DP models trained with small clipping norm usually achieve the best accurate, but are poorly calibrated and thus unreliable. In sharp contrast, DP models trained with large clipping norm enjoy the same privacy guarantee and similar accuracy, but are significantly more <i>calibrated</i>. Our code can be found at https://github.com/woodyx218/opacus_global_clipping.

研究の動機と目的

  • 経験的観察を超えて、微分プライバシー(DP)ディープラーニングの理論的収束ダイナミクスを理解すること。
  • DPトレーニングにおける勾配クリッピングとノイズ追加の収束、精度、キャリブレーションに与える影響を分離すること。
  • クリッピングノルムの選択の影響を分析することで、プライバシー・精度・キャリブレーションのトレードオフを解消すること。
  • 大規模なクリッピングノルムが、同等の精度を維持しながらより良好なキャリブレーションを持つモデルをもたらすことを実証的に示すこと。

提案手法

  • 勾配クリッピングとノイズ追加をモデル化するため、ニューラルトランジット・カーネル(NTK)を用いたDPトレーニングの連続時間解析を定式化する。
  • 収束に影響を与えるper-sample勾配クリッピングの理論的条件を導出し、ノイズ追加とは明確に区別する。
  • トレーニング中にクリッピングノルムを適応的に変更できるグローバルクリッピング関数を導入し、収束性を向上させる大規模なR(R)フェーズを可能にする。
  • 信頼性図とキャリブレーション指標を用いて、さまざまなクリッピングノルムにおけるモデルの信頼度と実際の精度の関係を評価する。
  • DP-AdamWおよびDP-GDを用いて、画像(CIFAR-10)、テキスト(SNLI、BERT)、回帰(カリフォルニア・ハウジング、ワイン品質)のデータセットで実験を実施する。
  • 損失とキャリブレーションへの動的影響を調査するため、交互に小規模および大規模なクリッピングノルムを用いたミックスアップトレーニングを採用する。

実験結果

リサーチクエスチョン

  • RQ1微分プライバシー(DP)ディープラーニングにおけるper-sample勾配クリッピングは、収束およびキャリブレーションにどのように影響を与えるか?
  • RQ2ノイズ追加と勾配クリッピングのどちらが、モデルの収束性とプライバシーリスクの決定要因となるか?
  • RQ3大規模なクリッピングノルムを用いることで、精度とプライバシー保証を維持しつつキャリブレーションが向上するか?
  • RQ4動的クリッピング戦略(例:小規模なRから大規模なRに切り替え)は、トレーニングダイナミクスとモデル信頼性を向上させるか?
  • RQ5小規模なクリッピングノルムでは、高い精度を示してもなぜ過剰に自信を持つ、不適切にキャリブレートされたモデルが生じるのか?

主な発見

  • 大規模なクリッピングノルム(R=20)は、小規模なクリッピングノルム(R=0.1)と比較して、精度が同等であっても顕著に良好なキャリブレーションを実現した。
  • 小規模なクリッピングノルムでトレーニングされたモデルは過剰に自信を持つ——予測された信頼度は実際の精度よりも著しく高い——これは深刻なキャリブレーションの欠陥を示している。
  • SNLI BERTの実験では、最終5%のトレーニングで大規模なRを用いたミックスアップトレーニングにより、テストNLLが1.79から1.08に低下し、精度を損なわずキャリブレーションが向上した。
  • ワイン品質およびカリフォルニア・ハウジングの回帰タスクでは、大規模なクリッピングノルムが単調な収束をもたらした一方、小規模なRでは理論予測通り非単調な損失挙動が観察された。
  • ノイズ追加はプライバシーリスクにのみ影響を与え、収束性やキャリブレーションに影響しない。一方、勾配クリッピングは両者に直接的な影響を与える。
  • すべての実験で同一のプライバシー予算(ε=1.25, δ=1/550152)が維持されており、大規模なRがプライバシーを損なわないことを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。