Privacy-Preserving User Profiling for Targeted Advertising via Homomorphic Encryption and Secure Multiparty Computation
Cet article présente H2Profile, un cadre hybride de préservation de la confidentialité qui combine le chiffrement homomorphe approximatif et le calcul multipartite sécurisé pour permettre une publicité ciblée avec une utilité élevée et une latence réduite, tout en limitant la confidentialité à un modèle de deux serveurs semi-honnêtes.
Article original sous licence CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Ceci est une explication générée par l'IA de l'article ci-dessous. Elle n'a pas été rédigée ni approuvée par les auteurs. Pour une précision technique, consultez l'article original. Lire la clause de non-responsabilité complète
L'internet moderne repose sur un échange simple et discret : vous manifestez un intérêt pour quelque chose, et un annonceur vous montre quelque chose de lié. Pour que cela fonctionne, les plateformes collectent une trace de vos clics, de vos vues et de vos recherches, les tissant ensemble pour construire un profil de qui vous êtes et de ce que vous pourriez vouloir ensuite. Le problème est que cette trace est souvent éparpillée. Une entreprise sait ce que vous avez acheté, une autre sait ce que vous avez lu, et une troisième sait ce que vous avez recherché. Pour construire une image complète, ces entreprises doivent généralement envoyer leurs données vers un concentrateur central. Mais ce concentrateur central devient un trésor de vos habitudes privées, et lui remettre les données crée le risque que vos intérêts les plus sensibles puissent être exposés ou mal utilisés.
Pendant des années, les chercheurs en informatique ont cherché un moyen de permettre à ces entreprises de travailler ensemble sans jamais voir les données brutes les unes des autres. Ils ont développé deux outils principaux pour cette tâche. Un outil, appelé chiffrement homomorphe, agit comme une boîte verrouillée qui permet d'effectuer des calculs sur le contenu sans jamais ouvrir le couvercle. L'autre, connu sous le nom de calcul multipartite sécurisé, fonctionne comme un groupe de personnes additionnant leurs nombres en se passant des notes, où aucune personne ne voit jamais le total complet, seulement sa propre contribution. Bien que ces deux outils soient puissants, l'utilisation d'un seul d'entre eux pour cette tâche spécifique s'est avérée difficile. La méthode de la boîte verrouillée est lente et lourde lorsque les calculs deviennent compliqués, tandis que la méthode de la transmission de notes peut être inefficace lorsqu'il s'agit de traiter de grandes quantités de données. La question restait de savoir : ces deux méthodes pouvaient-elles être combinées pour créer un système qui soit à la fois rapide et privé ?
Un chercheur nommé Wenzeng Cui a proposé une nouvelle approche appelée H2Profile pour répondre à cette question. Le système est conçu pour construire un profil d'utilisateur à partir de données éparpillées sans jamais révéler les détails bruts aux serveurs qui effectuent le travail. Au lieu de forcer l'ensemble du processus à travers une seule méthode difficile, H2Profile divise le travail en deux. Il utilise la méthode de la « boîte verrouillée » pour additionner rapidement les chiffres initiaux provenant de différentes sources, créant ainsi un brouillon des intérêts de l'utilisateur. Ensuite, une seule fois, il convertit ce brouillon dans un format que la méthode de la « transmission de notes » peut gérer. Cette seconde étape prend le relais pour effectuer les tâches plus complexes, telles que décider quels intérêts sont assez forts pour être conservés, normaliser les scores et sélectionner les dix meilleurs éléments à afficher. En confiant le gros du travail à la phase rapide de la « boîte verrouillée » et en ne transférant que les décisions complexes et nécessaires à la seconde étape, le système évite les goulots d'étranglement qui ralentissent habituellement les processus.
Les chercheurs ont testé cette idée en utilisant trois ensembles différents de données réelles, simulant un scénario où deux entreprises tentent de construire un profil ensemble. Ils ont comparé leur nouveau système aux meilleures méthodes existantes qui n'utilisent qu'un seul outil. Les résultats ont montré que H2Profile parvenait à conserver 98,5 % de la précision d'un système standard non privé. En d'autres termes, les publicités qu'il aidait à sélectionner étaient presque aussi pertinentes que si les données avaient été combinées ouvertement. Plus important encore, le système était nettement plus rapide et nécessitait moins de transfert de données que les alternatives. Dans une configuration réseau standard, il a fallu environ 0,84 seconde pour traiter un lot de 64 profils d'utilisateurs et a déplacé seulement 34,7 mégaoctets de données. Cela représentait une réduction de 68 % du temps par rapport à l'utilisation de la méthode de la « boîte verrouillée » seule, et une réduction de 53 % par rapport à l'utilisation de la méthode de la « transmission de notes » seule.
L'étude a également examiné de près quelles informations pourraient encore fuiter. Même lorsque les calculs sont sécurisés, la liste finale des principaux intérêts pourrait théoriquement révéler des schémas concernant un utilisateur. Les chercheurs ont constaté que leur système laissait fuiter légèrement moins d'informations que les autres méthodes, avec un score de 0,604 lors d'un test mesurant la capacité d'un attaquant à deviner les traits cachés d'un utilisateur. Cela suggère qu'en contrôlant soigneusement ce qui est publié à la fin, le système protège mieux la vie privée qu'en se contentant de chiffrer les données et en espérant que tout se passe bien. Cependant, l'auteur est clair sur les limites de son travail. Le système repose sur une hypothèse spécifique : que les deux ordinateurs effectuant le travail ne conspireront pas entre eux. Si ces deux serveurs venaient à s'entendre, la confidentialité serait rompue. Le système ne résout pas non plus le problème de l'identification d'un utilisateur à travers différentes entreprises sans révéler son identité, ni ne protège contre un acteur malveillant tentant d'empoisonner les données dès le départ.
En fin de compte, H2Profile ne prétend pas être un bouclier magique rendant toute collecte de données sûre. Il propose plutôt une solution d'ingénierie pratique pour un problème spécifique et difficile. Il démontre qu'en divisant une tâche complexe entre deux types différents de calcul sécurisé, il est possible de construire un système qui soit à la fois assez efficace pour une utilisation réelle et assez privé pour protéger les intérêts des utilisateurs. Ce travail démontre que nous n'avons pas à choisir entre vitesse et sécurité ; avec une conception appropriée, nous pouvons avoir les deux, à condition d'accepter les limites du modèle de confiance et les règles spécifiques du jeu.
Noyé(e) sous les articles dans votre domaine ?
Recevez des digests quotidiens des articles les plus récents correspondant à vos mots-clés de recherche — avec des résumés techniques, dans votre langue.