[论文解读] Practical and Private (Deep) Learning without Sampling or Shuffling
本文提出 DP-FTRL,一种差分隐私在线学习算法,在不依赖采样或随机化机制实现隐私放大的情况下,实现了具有竞争力的隐私-准确率权衡。通过在 Follow-The-Regularized-Leader 框架中利用树聚合技术引入相关噪声,DP-FTRL 实现了灵活的数据访问模式,并在多个基准测试中优于未经放大的 DP-SGD 和经过放大的 DP-SGD,尤其在高准确率、低隐私需求的场景下表现更优。
We consider training models with differential privacy (DP) using mini-batch gradients. The existing state-of-the-art, Differentially Private Stochastic Gradient Descent (DP-SGD), requires privacy amplification by sampling or shuffling to obtain the best privacy/accuracy/computation trade-offs. Unfortunately, the precise requirements on exact sampling and shuffling can be hard to obtain in important practical scenarios, particularly federated learning (FL). We design and analyze a DP variant of Follow-The-Regularized-Leader (DP-FTRL) that compares favorably (both theoretically and empirically) to amplified DP-SGD, while allowing for much more flexible data access patterns. DP-FTRL does not use any form of privacy amplification. The code is available at https://github.com/google-research/federated/tree/master/dp_ftrl and https://github.com/google-research/DP-FTRL .
研究动机与目标
- 解决在联邦学习和分布式学习设置中,通过采样或随机化实现隐私放大的实际局限性。
- 设计一种差分隐私优化算法,确保强隐私保障,同时无需依赖均匀随机小批量选择或数据洗牌。
- 在消除对隐私放大机制依赖的前提下,实现与 DP-SGD 相当或更优的模型准确率。
- 实现在现实系统中实际部署的可行性,其中数据访问模式不规则或受限于客户端可用性。
提出的方法
- 提出一种 Follow-The-Regularized-Leader 的差分隐私变体(DP-FTRL),通过树聚合技术向累积梯度添加相关噪声。
- 利用树聚合技术,通过在时间步长上对梯度总和添加噪声而非每次更新添加噪声,以确保差分隐私。
- 依赖时间步长之间的相关噪声,以在不依赖独立采样或洗牌的情况下维持强隐私保障。
- 在 DP-FTRL 算法中引入重启策略,以提升在非独立同分布或数据量有限场景下的隐私会计与模型性能。
- 将噪声添加直接集成到模型更新中,避免客户端侧随机性或参与洗牌的协调需求。
- 采用基于树聚合技术的隐私会计方法,无需隐私放大即可界定整体隐私损失。
实验结果
研究问题
- RQ1能否设计一种差分隐私学习算法,在不依赖采样或洗牌实现隐私放大的前提下,实现强隐私-准确率权衡?
- RQ2在不同噪声水平和数据访问模式下,DP-FTRL 与 DP-SGD 在模型准确率和隐私保障方面有何差异?
- RQ3在联邦学习设置中,消除对均匀采样或洗牌的需求具有何种实际影响?
- RQ4DP-FTRL 中相关噪声的添加是否能提供优于 DP-SGD 中独立噪声的隐私-效用权衡?
- RQ5在真实联邦学习部署中,报告目标和总体规模对 DP-FTRL 和 DP-SGD 的隐私保障有何影响?
主要发现
- DP-FTRL 在所有隐私级别下均显著优于未经放大的 DP-SGD,在相同隐私预算下实现了更高的测试准确率。
- 在高准确率、低隐私需求的场景下,DP-FTRL 的表现甚至优于经过放大的 DP-SGD,尤其在 StackOverflow 和 CIFAR-10 基准上表现突出。
- 当目标测试准确率为 24.5% 时,DP-FTRL 在 ε = 32.52 和报告目标为 1000 的条件下实现了 24.51% 的准确率,而 DP-SGD 需要 ε = 7.71e4 才能达到 25.19% 的准确率,条件相同。
- 当报告目标为 1.03e4 时,DP-FTRL 的 ε = 3.56,而 DP-SGD 需要报告目标为 9.56e3 才能达到 ε = 8.11,表明 DP-FTRL 具有更高的隐私效率。
- 当报告目标从 100 增加到 1000 时,两种算法的效用均有所提升,但 DP-FTRL 维持了更优的隐私-效用权衡,其 ε = 32.52,而 DP-SGD 的 ε = 7.71e4。
- DP-FTRL 中的重启策略提升了非基于周期的训练性能,使在每轮数据量有限的场景下实现更好的收敛性和隐私会计。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。