Skip to main content
QUICK REVIEW

[논문 리뷰] Connecting Robust Shuffle Privacy and Pan-Privacy

Victor Balcer, Albert Cheu|arXiv (Cornell University)|2020. 04. 20.
Privacy-Preserving Technologies in Data참고 문헌 25인용 수 6
한 줄 요약

이 논문은 강건한 셔플 프라이버시와 팬-프라이버시 사이의 공식적 연결을 수립하여, 팬-프라이버시의 하한을 활용해 강건한 셔플 프라이버시 프로토콜의 하한을 유도할 수 있음을 보여준다. 이는 서로소 원소 수 세기 및 균일성 테스팅을 위한 새로운 강건한 셔플 프라이버시 프로토콜을 제안하며, 각각 Ω(√k/ε)의 추가 오차와 Ω(k²ᐟ³)의 샘플 복잡도를 요구함을 입증한다. 이는 팬-프라이버시 알고리즘의 성능 한계와 일치한다.

ABSTRACT

In the \emph{shuffle model} of differential privacy, data-holding users send randomized messages to a secure shuffler, the shuffler permutes the messages, and the resulting collection of messages must be differentially private with regard to user data. In the \emph{pan-private} model, an algorithm processes a stream of data while maintaining an internal state that is differentially private with regard to the stream data. We give evidence connecting these two apparently different models. Our results focus on \emph{robustly} shuffle private protocols, whose privacy guarantees are not greatly affected by malicious users. First, we give robustly shuffle private protocols and upper bounds for counting distinct elements and uniformity testing. Second, we use pan-private lower bounds to prove robustly shuffle private lower bounds for both problems. Focusing on the dependence on the domain size $k$, we find that robust approximate shuffle privacy and approximate pan-privacy have additive error $Θ(\sqrt{k})$ for counting distinct elements. For uniformity testing, we give a robust approximate shuffle private protocol with sample complexity $ ilde O(k^{2/3})$ and show that an $Ω(k^{2/3})$ dependence is necessary for any robust pure shuffle private tester. Finally, we show that this connection is useful in both directions: we give a pan-private adaptation of recent work on shuffle private histograms and use it to recover further separations between pan-privacy and interactive local privacy.

연구 동기 및 목표

  • 강건한 셔플 프라이버시와 팬-프라이버시 사이의 이론적 연결을 수립하여, 한 모델에서의 하한이 다른 모델에 영향을 줄 수 있음을 보이는 것.
  • 악성 사용자 행동 조건 하에서도 강력한 프라이버시 보장을 제공하는 두 가지 핵심 문제인 서로소 원소 수 세기 및 균일성 테스팅을 위한 강건한 셔플 프라이버시 프로토콜을 설계하는 것.
  • 팬-프라이버시 알고리즘의 성능 한계—특히 오차와 샘플 복잡도 측면에서—가 강건한 셔플 프라이버시 프로토콜에도 동일하게 적용됨을 보여주는 것.
  • 팬-프라이버시 알고리즘과 강건한 셔플 프라이버시 프로토콜 간의 변환 가능성을 탐색하며, 이러한 변환을 가능하게 하는 구조적 조건을 규명하는 것.

제안 방법

  • 문제가 가짜 또는 희석된 데이터 입력에 대해 내성적인 강건성을 가지므로, 팬-프라이버시 하한을 적응하여 강건한 셔플 프라이버시 프로토콜에 대한 새로운 하한을 도출한다.
  • 노이즈가 포함된 OR 함수와 이항 노이즈를 사용하여, O(√k/ε)의 추가 오차를 달성하는 서로소 원소 수 세기의 강건한 셔플 프라이버시 프로토콜을 구축한다.
  • 노이즈 주입과 프라이버시 제약 조건 하에서의 통계적 테스팅을 융합하여, Õ(k²ᐟ³)의 샘플 복잡도를 갖는 강건한 셔플 프라이버시 균일성 테스터를 개발한다.
  • 최근의 셔플 프라이버시 히스토그램 구축 기법을 팬-프라이버시 환경에 적응시켜, 이항 노이즈를 사용하여 종단 간 프라이버시를 보장하며, ℓ∞ 오차가 O(1/ε² log(1/δ))가 되도록 한다.
  • 복합 정리와 사후 처리 불변성을 활용하여, 스트림 업데이트 동안 내부 상태와 출력이 항상 차별적 프라이버시를 유지하도록 보장한다.
  • 팬-프라이버시 알고리즘에서 강건한 셔플 프라이버시 프로토콜로의 구조적 변환을 적용하며, 노이즈 생성 및 집계 패턴에서의 유사성을 강조한다.

실험 결과

연구 질문

  • RQ1팬-프라이버시 하한을 활용하여 강건한 셔플 프라이버시 프로토콜에 대한 하한을 유도할 수 있는가?
  • RQ2서로소 원소 수 세기 및 균일성 테스팅 문제에서 강건한 셔플 프라이버시 프로토콜의 최적 오차 및 샘플 복잡도 하한은 무엇인가?
  • RQ3팬-프라이버시 알고리즘이 강건한 셔플 프라이버시 프로토콜로 변환될 수 있는 조건은 무엇이며, 반대로도 마찬가지인가?
  • RQ4어떤 문제에 대해서도 강건한 셔플 프라이버시와 팬-프라이버시 사이에 증명 가능한 분리가 존재하는가, 아니면 성능 한계가 동일한가?
  • RQ5악성 사용자 행동 조건 하에서도 강건한 셔플 프라이버시 프로토콜의 프라이버시 보장은 어떻게 유지되며, 이러한 강건성을 보장하는 구조적 특성은 무엇인가?

주요 결과

  • 서로소 원소 수 세기 문제에서, 강건한 근사 셔플 프라이버시는 Ω(√(k/ε))의 추가 오차를 요구하며, 이는 팬-프라이버시에서 도출된 하한과 일치한다.
  • 제안된 강건한 셔플 프라이버시 프로토콜은 O(√k/ε)의 추가 오차를 달성하며, 상수 요소를 제외한 하한과 일치한다.
  • 균일성 테스팅 문제에서, 어떤 강건한 순수 셔플 프라이버시 프로토콜이라도 Ω(k²ᐟ³)의 샘플 수가 필요하며, 이는 팬-프라이버시 하한을 적응하여 도출된다.
  • 제안된 강건한 근사 셔플 프라이버시 균일성 테스터는 Õ(k²ᐟ³)의 샘플 복잡도를 갖으며, 거의 최적의 상한을 제공한다.
  • 팬-프라이버시는 적응된 히스토그램 구축을 통해 상호작용적 로컬 프라이버시로부터 분리 성질을 계승하며, 포인터 추적 문제의 경우 Ω(ℓ)의 샘플 복잡도 격차가 발생한다.
  • 두 모델 간의 연결은 双방향 변환을 가능하게 하며, 팬-프라이버시 알고리즘을 셔플 모델에 적응시킬 수 있고, 셔플 프로토콜이 팬-프라이버시 설계에 영향을 줄 수 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.