Skip to main content
QUICK REVIEW

[论文解读] Privately Connecting Mobility to Infectious Diseases via Applied Cryptography

Alexandros Bampoulidis, A. Bruni|arXiv (Cornell University)|May 5, 2020
Opportunistic and Delay-Tolerant Networks被引用 4
一句话总结

本文提出了一种保护隐私的协议,可在不暴露个人身份或感染状态的情况下,安全地聚合感染个体的手机位置数据,以改善传染病建模。该协议结合同态加密、受零知识证明启发的掩码技术以及差分隐私,确保仅揭示经过差分隐私处理的聚合移动热力图,实现59位统计安全,并在70分钟内处理800万名用户。

ABSTRACT

Recent work has shown that cell phone mobility data has the unique potential to create accurate models for human mobility and consequently the spread of infected diseases. While prior studies have exclusively relied on a mobile network operator's subscribers' aggregated data in modelling disease dynamics, it may be preferable to contemplate aggregated mobility data of infected individuals only. Clearly, naively linking mobile phone data with health records would violate privacy by either allowing to track mobility patterns of infected individuals, leak information on who is infected, or both. This work aims to develop a solution that reports the aggregated mobile phone location data of infected individuals while still maintaining compliance with privacy expectations. To achieve privacy, we use homomorphic encryption, validation techniques derived from zero-knowledge proofs, and differential privacy. Our protocol's open-source implementation can process eight million subscribers in 70 minutes.

研究动机与目标

  • 通过仅聚合感染个体的移动数据,实现对传染病传播的准确建模,提升低流行率情景下的预测性能。
  • 在聚合过程中防止个人位置数据或感染状态的泄露。
  • 确保卫生部门或移动网络运营商无法获取除最终差分隐私热力图之外的任何额外信息。
  • 在恶意方试图通过作弊手段推断私人数据时,维持对抗性攻击的统计安全性。
  • 提供一种实用、开源的实现,适用于公共卫生监控的实际部署。

提出的方法

  • 使用同态加密,使卫生部门能够使用感染个体的加密标识符,安全地计算移动网络运营商位置数据的线性组合。
  • 采用基于随机线性组合掩码的双重掩码技术,实现对抗作弊行为的59位统计安全,显著降低伪造成功的可能性。
  • 在输出阶段应用最终的随机掩码向量,防止因提前知晓任一输出值而导致的信息泄露。
  • 通过向最终热力图添加拉普拉斯噪声,集成差分隐私,确保无法通过统计手段区分任一感染个体的在场或缺席。
  • 将所有隐私机制整合为两方安全计算协议,其中卫生部门输入患者ID,移动网络运营商输入位置数据,任一方均无法得知对方的输入。
  • 在有限域上使用模60位的密钥,结合安全评估协议,以在性能与安全性之间取得平衡,并针对国家规模的实际应用进行参数调优。

实验结果

研究问题

  • RQ1我们能否在不暴露个人位置或感染状态的前提下,安全地计算出感染个体移动数据的热力图?
  • RQ2如何防止恶意方通过输入操纵或输出分析获取私人数据?
  • RQ3在保持热力图在流行病学建模中实用性的前提下,能够实现何种程度的统计隐私与差分隐私?
  • RQ4该协议能否在大规模场景下高效实现,例如在合理时间内处理如800万名用户的大型数据集?
  • RQ5如何在低流行率疫情情景下,平衡隐私保障与最终热力图的准确性?

主要发现

  • 该协议成功利用安全计算技术,生成了感染个体移动数据的差分隐私热力图,确保任一方均无法获取除最终输出外的额外信息。
  • 双重掩码机制将统计安全性提升至59位,显著降低了成功作弊的概率。
  • 开源实现可在70分钟内处理800万名用户,证明了其在实际部署中的可行性。
  • 差分隐私的集成确保即使攻击者具备关于数据的辅助知识,也无法重新识别个体位置。
  • 该协议在流行病学建模中保持了热力图的高实用性,尤其在人群整体移动数据可能不够准确的低流行率情景下表现优异。
  • 安全分析证明,系统对来自任一方的诚实但好奇或恶意行为均具备鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。