本文提出了一种新的差分隐私变体——Ball-DP(球差分隐私),旨在解决传统差分隐私(DP)在防御数据重建攻击时噪声过大的问题。传统DP通过添加噪声来确保任意单条记录替换后的输出不可区分,但这一保证对重建攻击而言过于保守,因为实际攻击者通常只关心与原始记录相似的替代记录(即嵌入空间中距离较近的点)。Ball-DP将不可区分性限制在嵌入空间中半径为r的球内,从而在保持对局部重建攻击防御能力的同时显著降低噪声量,提升模型效用。论文为正则化凸学习问题提供了Ball-DP的噪声校准公式,并推导了相应的重建鲁棒性证书Ball-ReRo,该证书能够上界攻击者的重建成功率。此外,作者推导了最优有限先验MAP重建攻击,并在7个基准学习任务上实证审计了Ball-ReRo证书。实验表明,在高隐私预算(小epsilon)下,Ball-DP在噪声减少和重建鲁棒性之间取得了更好的平衡,显著优于传统DP。本文的核心贡献在于:1) 提出Ball-DP概念,使隐私保证范围显式化;2) 给出理论噪声校准与鲁棒性证书;3) 通过实验验证了其效用提升。该研究适合对差分隐私、数据重建防御感兴趣的安全研究人员阅读。
💡 推荐理由: 本文提出了一种实用的差分隐私改进方案,在不牺牲重建攻击防御能力的前提下显著降低噪声,有望推动DP在需要高精度模型同时保护隐私的场景(如医疗、金融)中的实际部署。
🎯 建议动作: 研究跟进