[论文解读] Privacy-Preserving Deep Inference for Rich User Data on The Cloud
本文提出了一种混合深度学习框架,将预训练的卷积神经网络在移动设备与云端之间拆分,以实现在丰富用户数据上的隐私保护推理。通过在设备端微调早期层,并应用结合降维与噪声注入的孪生网络训练,该方法在显著降低与身份相关特征泄露的同时,保持了任务特定的准确性(例如性别或情绪分类),实现了强大的隐私保障,且本地计算成本极低。
Deep neural networks are increasingly being used in a variety of machine learning applications applied to rich user data on the cloud. However, this approach introduces a number of privacy and efficiency challenges, as the cloud operator can perform secondary inferences on the available data. Recently, advances in edge processing have paved the way for more efficient, and private, data processing at the source for simple tasks and lighter models, though they remain a challenge for larger, and more complicated models. In this paper, we present a hybrid approach for breaking down large, complex deep models for cooperative, privacy-preserving analytics. We do this by breaking down the popular deep architectures and fine-tune them in a particular way. We then evaluate the privacy benefits of this approach based on the information exposed to the cloud service. We also asses the local inference cost of different layers on a modern handset for mobile applications. Our evaluations show that by using certain kind of fine-tuning and embedding techniques and at a small processing costs, we can greatly reduce the level of information available to unintended tasks applied to the data feature on the cloud, and hence achieving the desired tradeoff between privacy and performance.
研究动机与目标
- 解决基于云的深度学习在丰富用户数据(尤其是人脸图像)上的隐私-准确率权衡问题。
- 通过减少云服务提供商对用户数据进行二次推理(例如人脸识别)的风险,降低隐私泄露风险。
- 通过将模型部分卸载至云端,降低移动设备上的计算与通信开销。
- 开发一种方法,在最小化敏感特征暴露的同时,保留任务特定的实用性(例如性别或情绪分类)。
- 通过优化层分布与特征转换,实现智能手机上的实际部署。
提出的方法
- 将预训练的深度神经网络分解为客户端侧的主干层与云端侧的辅助层,前者作为特征提取器。
- 使用孪生网络架构对主干层进行微调,以学习任务特定的非通用特征,排除与身份相关的信息。
- 在特征传输至云端前,对提取的特征应用降维与受控噪声添加,以抑制隐私泄露信号。
- 利用迁移学习与基于k-匿名性的K-same算法,量化并增强对非预期推理任务的隐私保障。
- 在智能手机上评估该框架,以衡量本地推理成本、通信开销与准确率之间的权衡。
- 设计一种混合推理流水线,其中特征提取在本地完成,最终分类在云端执行,从而在保护模型完整性的同时保障隐私。
实验结果
研究问题
- RQ1混合模型架构是否能在不牺牲性别或情绪分类等主要任务准确率的前提下,减少基于云推理的隐私泄露?
- RQ2通过降维与噪声注入实现的特征级混淆,在多大程度上可防止云服务提供商对特征执行二次推理(例如人脸识别)?
- RQ3与完整本地推理相比,采用所提出的层拆分方法时,移动设备上的推理计算成本如何?
- RQ4孪生网络微调对深度特征表示中的隐私-效用权衡有何影响?
- RQ5该方法能否扩展至支持除图像分析外的其他模态(例如语音或视频)?
主要发现
- 所提方法在性别与情绪分类等主要任务上实现了高准确率(与完整模型推理相当),同时显著降低了二次推理的可能性。
- 通过在中间特征上应用噪声注入与降维,该框架降低了云存储特征被用于人脸识别攻击的成功率。
- 与在本地运行完整模型相比,移动设备上的计算成本显著降低,使现代智能手机能够实现实时推理。
- 通信开销最小化,因为仅传输紧凑且经过混淆的特征,而非原始输入数据。
- 使用孪生网络微调可确保提取的特征具有任务特定性,且不易被用于非预期用途。
- 该框架展现出强大的隐私保障,经由迁移学习与基于k-匿名性的分析验证,即使云平台拥有强大预训练模型,隐私风险也极低。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。