Skip to content

定义Definition

Rényi 差分隐私

Renyi differential privacy · RDP

以 Rényi 散度控制隐私损失的指数矩,使同一阶数的自适应组合预算可加。

形式陈述 ​

对 α>1,两个分布的 Rényi 散度定义为

Dα(P‖Q)=1α−1log⁡∫pαq1−αdμ.

这里 p,q 相对于共同支配测度 μ 取密度;若 P 对 Q 不绝对连续,散度为无穷。对 η≥0,机制 M 满足 (α,η)-RDP,指对每个有序相邻对 D≃D′,都有 Dα(M(D)‖M(D′))≤η。相邻对必须交换方向再检查,不能用散度对称性代替,因为它通常不对称。

令 Y∼P,隐私损失 L(Y)=log⁡(p(Y)/q(Y)),则

Dα(P‖Q)=1α−1log⁡EP[e(α−1)L].

所以本定义用期望控制一组指数矩,而不直接控制损失的最大值。它与事件形式 DP的接口是:对任意 0<δ<1,(α,η)-RDP 蕴含

(η+log⁡(1/δ)α−1,δ)-DP.
直觉

α 越大,指数矩越重视高隐私损失的尾部。只报一个阶数,像只用一种放大倍数检查尾部;保存整条函数 η(α),可以在确定目标 δ 后再选择最合适的阶数。

把多个机制先转成 (ε,δ) 再组合,相当于早早将完整曲线压成一个点。RDP 允许先将曲线逐阶相加,最后只转换一次。

加法从条件期望而来 ​

两轮总损失为 L1+L2。若第二轮对每个历史都有 (α,η2)-RDP,则

E[e(α−1)(L1+L2)]≤e(α−1)η2E[e(α−1)L1]≤e(α−1)(η1+η2).

先对第二轮作条件期望即可,因而自适应选择也受控。重复此步得到同阶预算之和。转换公式则用Markov 不等式把指数矩变成 P[L>ε]≤δ;这个尾概率条件足以推出 DP,但可能比直接算超额质量更松。

例子与边界

两次高斯发布 ​

对相邻均值差范数至多 Δ、噪声标准差为 σ 的Gaussian 机制,直接积分得到

η(α)=αΔ22σ2.

假设每轮 Δ=1,σ=10,发布两轮,组合曲线为 ηtot(α)=α/100。在阶数 α=40、目标 δ=10−6 时,转换给

ε=0.4+log⁡10639≈0.754.

若允许连续阶数,最小化 0.01α+log⁡(106)/(α−1),得到 α=1+100log⁡106≈38.17,最终约 0.753。选择阶数发生在公开预算函数上,无须再次访问数据。

单阶保证到底没有说什么 ​

一个有限阶的 RDP 允许无界隐私损失,只要对应指数矩有限。因此不能从 (2,η)-RDP 推出纯 η-DP,也不能把 η 当成直接可报告的同名 ε。反之,近似 DP 可以允许 P 在 Q 概率为零的点上有少量质量,于是所有有限阶 RDP 都可能无穷;两种描述没有无条件的双向等价。

若存在某个 β>1 使 Dβ(P‖Q)<∞,则 α↓1 的极限是KL 散度,它主要控制平均损失;隐私要求关心尾部,这也是仅报告 KL 往往不够的原因。

推论与应用

对 T 轮机制保存离散阶数网格 A 时,核算器更新 R(α)←R(α)+ηt(α),最后返回 minα∈A[R(α)+log⁡(1/δ)/(α−1)]。状态大小为 O(|A|),每轮更新时间也为 O(|A|);有限网格给合法上界,但可能错过更好的阶数。

若曲线始终有统一线性包络 η(α)≤ρα,可进一步用零集中 DP的单个 ρ 保存整个包络。一般采样机制的曲线不是直线,压成一个数可能损失精度。

参考资料
关系图谱10 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
类型化关系

使用的工具