Skip to main content
QUICK REVIEW

[论文解读] Data Minimisation: a Language-Based Approach (Long Version)

Thibaud Antignac, David Sands|arXiv (Cornell University)|Nov 17, 2016
Security and Verification in Computing参考文献 11被引用 6
一句话总结

本文提出一种基于编程语言的隐私保护数据最小化方法,通过形式化定义数据最小化器为预处理器,仅保留程序输出所必需的语义信息,利用符号执行与SAT求解生成最小化输入代表。核心贡献在于提出一种正确且可终止的合成方法,用于生成最小化器,其最小性与完备性基于语义依赖与信息流的正式定义。

ABSTRACT

Data minimisation is a privacy-enhancing principle considered as one of the pillars of personal data regulations. This principle dictates that personal data collected should be no more than necessary for the specific purpose consented by the user. In this paper we study data minimisation from a programming language perspective. We assume that a given program embodies the purpose of data collection, and define a data minimiser as a pre-processor for the input which reduces the amount of information available to the program without compromising its functionality. In this context we study formal definitions of data minimisation, present different mechanisms and architectures to ensure data minimisation, and provide a procedure to synthesise a correct data minimiser for a given program.

研究动机与目标

  • 将数据最小化形式化为编程语言问题,将数据最小化视为在不损失功能性的前提下减少输入数据。
  • 将数据最小化器定义为预处理器,仅保留对给定程序输出具有语义必要性的输入数据。
  • 提供一种基于符号执行与SAT求解的正确且可终止的最小化器合成程序。
  • 在单体式与分布式数据收集场景下对最小化器进行形式化表征,定义其正确性与完备性属性。
  • 弥合理论隐私原则(如GDPR中的数据最小化)与实际自动化程序分析技术之间的鸿沟。

提出的方法

  • 本文提出一种基于强语义依赖的数据最小化形式化模型,仅保留对输出有影响的输入。
  • 定义最小化器为将输入等价类(基于输出行为)映射到代表性输入的函数,确保功能等价性。
  • 合成过程使用符号执行探索所有可能的输入路径,并推导出按输出划分输入空间的约束。
  • 采用SAT求解器计算每个输出类的最小代表,从而生成正确数据最小化器。
  • 该方法支持单体式与分布式输入收集,具备组合式推理能力,适用于模块化程序分析。
  • 基于KeY定理证明器实现了一个概念验证原型,用于符号执行与基于SAT的约束求解。

实验结果

研究问题

  • RQ1如何基于程序语义与输入-输出依赖关系,正式定义数据最小化?
  • RQ2预处理器要成为给定程序的正确数据最小化器,其必要且充分的条件是什么?
  • RQ3能否构建一种正确且可终止的程序,以自动从程序规格中合成数据最小化器?
  • RQ4在单体式与分布式数据收集架构中,最小化器的性质有何差异?
  • RQ5数据最小化与抽象解释及信息流安全中的概念之间存在何种关系?

主要发现

  • 本文基于强依赖关系,建立了正式的数据最小化定义,确保仅保留对输出具有语义相关性的输入。
  • 证明了当且仅当最小化器在每个等价类中对所有输入均保持输出不变,且无过度或不足近似时,其为正确最小化器。
  • 合成过程具有正确性与可终止性,依赖符号执行与SAT求解生成最小输入代表。
  • 该方法支持组合式推理:若m是p的最小化器,n是q的最小化器,且range(q) ⊆ range(m),则n是p∘q的最小化器。
  • 在一般分布式场景下该方法为不可判定,但当分析限制在特定模块或交互式应用时具有可处理性。
  • 概念验证实现成功为示例程序生成最小化器,证明了基于KeY与SAT求解器的可行性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。