Skip to main content
QUICK REVIEW

[論文レビュー] Wide Network Learning with Differential Privacy

Huanyu Zhang, Ilya Mironov|arXiv (Cornell University)|Mar 1, 2021
Privacy-Preserving Technologies in Data参考文献 54被引用数 9
ひとこと要約

本稿は、埋め込み層を備えたモデルで一般的に見られる勾配スパarsityを活用することで、プライバシー関連の精度損失を顕著に低減する、広いニューラルネットワーク向けの新規なプライバシー保護型学習アルゴリズムを提案する。勾配のスパarsityを活用することで、モデルサイズに対する対数的依存性を達成し、NLP やレコメンデーションシステムのような高次元設定において、標準的な DP-SGD よりも高い性能を発揮する。

ABSTRACT

Despite intense interest and considerable effort, the current generation of neural networks suffers a significant loss of accuracy under most practically relevant privacy training regimes. One particularly challenging class of neural networks are the wide ones, such as those deployed for NLP typeahead prediction or recommender systems. Observing that these models share something in common--an embedding layer that reduces the dimensionality of the input--we focus on developing a general approach towards training these models that takes advantage of the sparsity of the gradients. More abstractly, we address the problem of differentially private empirical risk minimization (ERM) for models that admit sparse gradients. We demonstrate that for non-convex ERM problems, the loss is logarithmically dependent on the number of parameters, in contrast with polynomial dependence for the general case. Following the same intuition, we propose a novel algorithm for privately training neural networks. Finally, we provide an empirical study of a DP wide neural network on a real-world dataset, which has been rarely explored in the previous work.

研究の動機と目的

  • NLP やレコメンデーションシステムで使用される広いニューラルネットワークにおける、プライバシー保護型ディープラーニングにおける顕著な精度低下を是正すること。
  • 広いニューラルネットワークが、特に埋め込み層においてスパースな入力データのため、しばしばスパースな勾配を生成することを特定すること。
  • 勾配スパarsityを活用することで、Empirical Risk Minimization におけるプライバシーコストを低減する理論的かつ実用的なフレームワークを構築すること。
  • 非凸最適化において、勾配スパarsityが一般化性能の向上とプライバシー予算の削減に寄与することを示すこと。
  • 実世界のデータセットを用いた実証的検証を通じて、標準的な DP-SGD よりも優れた性能を発揮することを示し、強固なプライバシー保証を維持すること。

提案手法

  • 理論的分析により、勾配スパarsityを有する非凸プライバシー保護型ERMでは、リスクが $ O\big(\frac{\text{poly}(\text{log } p)}{n^{1/4}}\big) $ にスケーリングすることを示し、一般ケースの $ O\big(\frac{\text{poly}(p)}{\text{sqrt}(n)}\big) $ より顕著な改善が得られることを示している。
  • スパarsityを維持し、ノイズ注入を低減するように勾配更新を変更する新しいアルゴリズムを提案し、スパース領域におけるプライベート選択に指数分布を用いる。
  • スパース勾配更新を優先するプライベート選択メカニズムを導入し、ノイズの影響がモデル収束に与える影響を最小限に抑える。
  • 各更新におけるスパarsityパターンに適応して勾配クリッピングとノイズ追加を調整する、修正された DP-SGD フレームワークを採用する。
  • キャンアーフレーズとランクベースの記憶度指標を用いて、実証的にプライバシー漏洩を推定し、ハイパーパramータチューニングの実用的ツールを提供する。
  • プライバシー損失を追跡するためにモーメント会計師技術を適用し、形式的な $(ε, δ)$-差分プライバシー保証を確保する。

実験結果

リサーチクエスチョン

  • RQ1広いニューラルネットワークにおける勾配スパarsityは、プライバシー保護型学習におけるプライバシーと精度のトレードオフを軽減するために活用可能か?
  • RQ2勾配スパarsityは、非凸な経験的リスク最小化における一般化性能とプライバシー保証にどのように影響を与えるか?
  • RQ3提案手法は、実世界の広いニューラルネットワークタスクにおいて、標準的な DP-SGD よりもモデルの有用性が優れているか?
  • RQ4記憶度ベースの指標は、プライバシー保護型モデルにおけるプライバシー漏洩の信頼性の高い指標として機能するか?
  • RQ5入力のスパarsityは、プライベート学習における有効なプライバシー予算とモデル収束にどのような影響を与えるか?

主な発見

  • 提案手法は、モデルサイズに対する対数的依存性を示すリスクバウンド $ O\big(\frac{\text{poly}(\text{log } p)}{n^{1/4}}\big) $ を達成し、一般ケースにおける多項式的依存性と比較して顕著な改善を示す。
  • 実世界のデータセットを用いた実証的結果から、提案手法は標準的な DP-SGD よりも高い有用性を示し、下流タスクにおける perplexity が顕著に低減していることが判明した。
  • 記憶度ベースの評価では、提案手法が DP-SGD と同等のプライバシー保護行動を示しており、カイ二乗検定の $ p $-値が 0.00 から 0.88 の範囲にとどまっていることから、一様性からの顕著な逸脱がないことが示された。
  • キャンアーフレーズ $ n_c = 15 $ の場合、実証的 $ ε $-損失は 0.07 から 0.11 の間で推定され、グループプライバシー下でも強いプライバシー保証が得られていることを示唆している。
  • カイ二乗距離指標は、プライバシーのハイパーパramータチューニングに感受性があり、実用的なプライベートモデルの展開を可能にする。
  • 希少なフレーズを含むデータセットで学習しても、キャンアーフレーズのランク付けにおける記憶度が認められないことから、本手法は稀な入力に対しても強固なプライバシーを維持していることが裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。