Skip to main content
QUICK REVIEW

[论文解读] Redrawing the Boundaries on Purchasing Data from Privacy-Sensitive Individuals

Kobbi Nissim, Salil Vadhan|arXiv (Cornell University)|Jan 16, 2014
Privacy-Preserving Technologies in Data参考文献 17被引用 4
一句话总结

本文强化了关于私有数据购买中诚实且个体理性机制的不可能性结果,表明即使在每数据库的隐私估值或差分隐私中 δ > 0 的情况下,一般条件下诚实机制也无法存在。为规避此限制,作者提出一种新颖机制,适用于单调隐私估值(即数据敏感性越高,隐私估值越高)的情形,该机制在有界估值下实现诚实性、个体理性与准确性,并通过匹配的下界证明其在关键方面具有最优性。

ABSTRACT

We prove new positive and negative results concerning the existence of truthful and individually rational mechanisms for purchasing private data from individuals with unbounded and sensitive privacy preferences. We strengthen the impossibility results of Ghosh and Roth (EC 2011) by extending it to a much wider class of privacy valuations. In particular, these include privacy valuations that are based on (ε, δ)-differentially private mechanisms for non-zero δ, ones where the privacy costs are measured in a per-database manner (rather than taking the worst case), and ones that do not depend on the payments made to players (which might not be observable to an adversary). To bypass this impossibility result, we study a natural special setting where individuals have mono- tonic privacy valuations, which captures common contexts where certain values for private data are expected to lead to higher valuations for privacy (e.g. having a particular disease). We give new mech- anisms that are individually rational for all players with monotonic privacy valuations, truthful for all players whose privacy valuations are not too large, and accurate if there are not too many players with too-large privacy valuations. We also prove matching lower bounds showing that in some respects our mechanism cannot be improved significantly.

研究动机与目标

  • 为解决激励隐私敏感个体以诚实且个体理性的方式共享私有数据的挑战。
  • 通过将 Ghosh 和 Roth 的先前不可能性结果扩展至更广泛的隐私估值类别,包括 δ > 0 的 (ε,δ)-差分隐私和每数据库估值函数。
  • 设计一种在单调隐私估值下仍保持诚实与个体理性的机制,其中隐私成本随数据敏感性增加而上升。
  • 建立匹配的下界,证明所提机制在准确性或诚实性方面无法被显著改进。
  • 提供一种尊重隐私偏好并确保私有数据准确聚合的数据购买框架。

提出的方法

  • 引入混合输入序列以分析机制输出间的隐私损失与可区分性,使用统计距离来限制隐私泄露。
  • 采用一系列混合输入 $x^{(i,0)}$ 和 $x^{(i,1)}$ 来建模数据位与估值的渐进变化,从而分析诚实性与隐私保障。
  • 应用三角不等式来限制连续混合输入输出分布之间的统计距离,若准确性过高则导致矛盾。
  • 利用单调邻居与随统计距离增长的隐私损失函数,推导出可区分性边界。
  • 证明:若机制为 $([ u, au], eta)$-准确,则极端混合输入的输出分布必须接近,当区间 $A(1)$ 与 $A(h+2 au n+1)$ 不相交时将导致矛盾。
  • 证明:在给定估值模型下,不存在机制能同时满足 $([ u+ au, au], eta)$-准确性和隐私及诚实性约束。

实验结果

研究问题

  • RQ1当隐私估值无界且敏感时,是否存在诚实且个体理性的私有数据购买机制?
  • RQ2现有数据购买机制的不可能性结果在多大程度上可推广至 δ > 0 的 (ε,δ)-差分隐私估值?
  • RQ3能否设计出在单调隐私估值下诚实且个体理性的机制,其中隐私成本随数据敏感性增加而上升?
  • RQ4对于具有有界隐私估值的参与者,诚实机制的准确性存在哪些根本限制?
  • RQ5所提机制在准确性与诚实性方面是否最优,或可被显著改进?

主要发现

  • 本文证明,在给定假设下,当隐私估值为单调且无界时,不存在机制能同时满足诚实性与 $([ u+ au, au], eta)$-准确性。
  • 通过证明首尾混合输入输出分布之间的统计距离超过所需准确性阈值,导出矛盾,违反准确性条件。
  • 该机制在参与者具有有界隐私估值时实现诚实性,且对所有具有单调估值的参与者实现个体理性。
  • 当高隐私估值参与者数量有限时,机制具有准确性,确保输出接近真实数据位之和。
  • 证明了匹配的下界,表明该机制在准确性与诚实性保障方面无法在不违反核心约束的前提下被显著改进。
  • 不可能性结果可扩展至隐私估值不依赖于支付的场景,以及估值按数据库度量而非最坏情况的情形。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。