Skip to main content
QUICK REVIEW

[论文解读] Ensuring Privacy in Location-Based Services: A Model-based Approach

Alireza Partovi, Wei Zheng|arXiv (Cornell University)|Feb 24, 2020
Privacy-Preserving Technologies in Data参考文献 29被引用 5
一句话总结

本文提出一种基于模型的位置隐私保护机制(LPPM),采用马尔可夫决策过程(MDP)以确保在基于位置的服务(LBS)中实现长期隐私。通过引入基于概率当前状态不可知性的 $\boldsymbol{\varepsilon}$-隐私度量,该方法动态地随机化位置模糊化,以在不依赖对手先验知识的前提下维持用户指定的隐私水平,即使初始信念违反阈值,也能实现渐近隐私,但伴随服务品质损失增加。

ABSTRACT

In recent years, the widespread of mobile devices equipped with GPS and communication chips has led to the growing use of location-based services (LBS) in which a user receives a service based on his current location. The disclosure of user's location, however, can raise serious concerns about user privacy in general, and location privacy in particular which led to the development of various location privacy-preserving mechanisms aiming to enhance the location privacy while using LBS applications. In this paper, we propose to model the user mobility pattern and utility of the LBS as a Markov decision process (MDP), and inspired by probabilistic current state opacity notation, we introduce a new location privacy metric, namely $ε-$privacy, that quantifies the adversary belief over the user's current location. We exploit this dynamic model to design a LPPM that while it ensures the utility of service is being fully utilized, independent of the adversary prior knowledge about the user, it can guarantee a user-specified privacy level can be achieved for an infinite time horizon. The overall privacy-preserving framework, including the construction of the user mobility model as a MDP, and design of the proposed LPPM, are demonstrated and validated with real-world experimental data.

研究动机与目标

  • 解决现有LPPM在对手对用户移动模式具有强先验知识时失效的局限性。
  • 设计一种隐私保护框架,确保在无限时间范围内用户指定的隐私水平,且独立于对手的先验信念。
  • 提出一种新的隐私度量方法——$\boldsymbol{\varepsilon}$-隐私,利用概率当前状态不可知性量化对手对用户当前位置的不确定性。
  • 设计一种动态模糊化策略,在确保对推理攻击具有鲁棒隐私性的同时,最小化服务品质损失。
  • 证明LPPM能够欺骗初始信念违反隐私阈值的对手,最终使其对敏感位置的信念低于$\boldsymbol{\varepsilon}$阈值。

提出的方法

  • 将用户移动性和LBS效用建模为马尔可夫决策过程(MDP),其中状态表示用户位置,动作表示模糊化策略。
  • 将$\boldsymbol{\varepsilon}$-隐私定义为一种概率当前状态不可知性条件,确保对手对敏感位置的信念始终低于用户定义的阈值$\boldsymbol{\varepsilon}$。
  • 将LPPM合成问题形式化为线性规划(LP),在满足$\boldsymbol{\varepsilon}$-隐私约束下最小化平均品质损失,从而实现高效策略计算。
  • 对于初始对手信念违反$\boldsymbol{\varepsilon}$-隐私的情况,使用双线性矩阵不等式(BMI)问题合成策略,使对手信念渐近地低于$\boldsymbol{\varepsilon}$。
  • 使用贝叶斯信念更新来建模对手的推理过程,其中信念根据用户查询模式和模糊化结果进行更新。
  • 使用真实世界移动数据验证该框架,通过MATLAB模拟策略性能,测量得到LP计算时间为0.46秒,BMI计算时间为29.53秒。

实验结果

研究问题

  • RQ1基于模型的LPPM是否能在无限时间范围内确保用户指定的隐私水平($\boldsymbol{\varepsilon}$-隐私),即使对手对用户移动模式具有强先验知识?
  • RQ2在动态LBS环境中,如何定量管理服务品质损失与隐私保护之间的权衡?
  • RQ3在初始信念违反隐私阈值的情况下,隐私保护策略能在多大程度上欺骗对手,使其不确定性低于期望的$\boldsymbol{\varepsilon}$阈值?
  • RQ4在真实世界移动场景中,使用LP和BMI公式合成最优隐私保护策略的计算可行性如何?
  • RQ5与传统模糊化技术相比,所提出的$\boldsymbol{\varepsilon}$-隐私度量在抵抗基于移动模式的推理攻击方面表现如何?

主要发现

  • 所提出的LPPM即使在初始信念违反隐私要求(例如,对敏感兴趣点POI的信念总和为0.2)的情况下,也能成功将对手对敏感位置的信念抑制至$\boldsymbol{\varepsilon}$-隐私阈值以下。
  • 当通过LP强制执行隐私约束时,平均品质损失从无隐私保护时的67.72增加到107.03,表明隐私与服务品质之间存在可量化的权衡。
  • 基于BMI的策略合成成功使对手对敏感位置的信念渐近地低于$\boldsymbol{\varepsilon} = 0.16$,即使初始信念违反要求,也实现了期望的隐私水平。
  • 通过LP实现的最优LPPM合成仅耗时0.46秒,而更复杂的基于BMI的策略用于渐近隐私的合成耗时29.53秒,表明其在实时部署中具有实际可行性。
  • 该框架已在真实世界实验数据上得到验证,结果表明即使采用个体位置屏蔽,对手仍可利用移动模型降低不确定性——凸显了动态、基于模型的模糊化机制的必要性。
  • 结果证实,所提出的$\boldsymbol{\varepsilon}$-隐私度量能有效捕捉对手信念的动态变化,并在LBS应用中实现形式化、长期的隐私保障。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。