Privacy-Preserving User Profiling for Targeted Advertising via Homomorphic Encryption and Secure Multiparty Computation
이 논문은 근사 동형 암호와 보안 다자간 연산을 결합하여 높은 유용성과 낮은 지연 시간을 유지하면서도 보안성을 반-정직한(semi-honest) 2서버 모델로 제한하여 타겟 광고를 가능하게 하는 하이브리드 프라이버시 보존 프레임워크인 H2Profile을 소개한다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
현대적인 인터넷은 단순하고 조용한 교환을 통해 운영됩니다. 당신이 무언가에 관심을 보이면, 광고주는 그와 관련된 무언가를 보여주는 방식입니다. 이를 위해 플랫폼들은 당신의 클릭, 조회, 검색 기록의 흔적을 수집하며, 이들을 하나로 엮어 당신이 누구인지, 다음에 무엇을 원할지에 대한 프로필을 구축합니다. 문제는 이 흔적이 종종 흩어져 있다는 점입니다. 한 회사는 당신이 무엇을 샀는지 알고, 다른 회사는 당신이 무엇을 읽었는지 알며, 또 다른 회사는 당신이 무엇을 검색했는지 압니다. 완전한 그림을 그리기 위해, 이 회사들은 대개 자신들의 데이터를 중앙 허브로 보내야 합니다. 하지만 그 중앙 허브는 개인적인 습관들이 모인 보물 창고가 되며, 데이터를 넘겨주는 것은 당신의 가장 민감한 관심사가 노출되거나 오용될 위험을 초래합니다.
수년 동안 컴퓨터 과학자들은 기업들이 서로의 가공되지 않은 데이터를 직접 보지 않고도 협력할 수 있는 방법을 찾아왔습니다. 그들은 이 작업을 위해 두 가지 주요 도구를 개발했습니다. '동형 암호(homomorphic encryption)'라고 불리는 한 가지 도구는 뚜껑을 열지 않고도 내용물에 대해 수학적 연산을 수행할 수 있는 잠긴 상자와 같습니다. '안전한 다자간 계산(secure multiparty computation)'으로 알려진 다른 도구는 사람들이 쪽지를 주고받으며 각자의 숫자를 더하는 것과 같은데, 여기서 그 누구도 전체 합계를 보지 못하고 오직 자신의 기여분만을 보게 됩니다. 두 도구 모두 강력하지만, 이 특정 작업에 단 하나만 사용하는 것은 까다로운 것으로 드러났습니다. '잠긴 상자' 방식은 수학적 계산이 복렴해질 때 느리고 무거워지며, '쪽지 전달' 방식은 방대한 양의 데이터를 다룰 때 비효%적일 수 있습니다. 질문은 이것이었습니다. 이 두 가지 방법을 결합하여 빠르면서도 프라이버시를 보호하는 시스템을 만들 수 있을 것인가?
연구자 셴젱 추이(Wenzeng Cui)는 이 질문에 답하기 위해 H2Profile이라는 새로운 접근 방식을 제안했습니다. 이 시스템은 흩어진 데이터로부터 사용자 프로필을 구축하되, 작업을 수행하는 서버에 세부적인 원본 데이터를 절대 노출하지 않도록 설계되었습니다. 전체 과정을 하나의 어려운 방식으로 강제하는 대신, H2Profile은 업무를 두 부분으로 나눕니다. 먼저 '잠긴 상자' 방식을 사용하여 서로 다른 출처로부터 오는 초기 숫자들을 빠르게 합산하여 사용자의 관심사에 대한 초안을 만듭니다. 그런 다음, 단 한 번의 과정을 거쳐 그 초안을 '쪽지 전달' 방식이 처리할 수 있는 형식으로 변환합니다. 이 두 번째 단계가 더 까다로운 작업들, 즉 어떤 관심사가 유지할 만큼 강한지 결정하고, 점수를 정규화하며, 사용자에게 보여줄 상위 10개 항목을 선정하는 작업을 맡게 됩니다. 무거운 작업들을 빠른 '잠긴 상자' 단계에서 처리하고, 꼭 필요한 복잡한 결정들만 두 번째 단계로 넘김으로써, 시스템은 병목 현상을 피할 수 있습니다.
연구진은 두 회사가 함께 프로필을 구축하려는 시나리오를 시뮬레이션하기 위해 세 가지 서로 다른 실제 데이터 세트를 사용하여 이 아이디어를 테스트했습니다. 그들은 이 새로운 시스템을 하나의 도구만을 사용하는 기존의 최선책들과 비교했습니다. 결과에 따르면, H2Profile은 표준적인 비개인정보 보호 시스템의 정확도를 98.5% 유지했습니다. 즉, 이 시스템이 선정한 광고는 데이터를 공개적으로 결합했을 때만큼이나 관련성이 높았습니다. 더 중요한 점은, 이 시스템이 대안들보다 훨씬 빠르고 데이터 전송량도 적었다는 것입니다. 표준 네트워크 설정에서, 64개의 사용자 프로필 배치를 처리하는 데 약 0.84초가 걸렸으며 데이터는 34.7메가바이트만 이동했습니다. 이는 '잠긴 상자' 방식만을 사용했을 때보다 시간을 68% 단축한 것이며, '쪽지 전달' 방식만을 사용했을 때보다 53% 단축한 결과입니다.
연구는 또한 어떤 정보가 여전히 유출될 수 있는지 면밀히 살펴보았습니다. 수학적 계산이 안전하더라도, 최종적인 상위 관심사 목록은 이론적으로 사용자에 대한 패턴을 드러낼 수 있습니다. 연구진은 공격자가 사용자의 숨겨진 특성을 얼마나 잘 추측할 수 있는지를 측정하는 테스트에서 0.604라는 점수를 기록하며, 이 시스템이 다른 방법들보다 정보를 약간 더 적게 유출한다는 것을 발견했습니다. 이는 마지막에 공개되는 정보를 정교하게 제어함으로써, 단순히 데이터를 암호화하고 운에 맡기는 것보다 프라이버시를 더 잘 보호한다는 것을 시사합니다. 그러나 저자는 자신의 연구가 가진 한계에 대해서도 명확히 밝히고 있습니다. 이 시스템은 두 대의 컴퓨터가 서로 공모하지 않을 것이라는 특정 가정을 전제로 합니다. 만약 이 두 서버가 결탁한다면 프라이버시는 깨질 것입니다. 또한, 이 시스템은 사용자가 누구인지 밝히지 않으면서 여러 회사 간에 사용자의 신원을 매칭하는 문제를 해결하지 못하며, 처음부터 데이터를 오염시키려는 악의적인 행위자로부터도 보호하지 못합니다.
궁극적으로 H2Profile은 모든 데이터 수집을 안전하게 만드는 마법의 방패라고 주장하지 않습니다. 대신, 이는 특정하고 어려운 문제에 대한 실용적인 공학적 솔루션을 제공합니다. 이 연구는 복잡한 작업을 두 가지 유형의 보안 계산 사이에 나누어 배치함으로써, 실무에 사용할 수 있을 만큼 효율적이면서도 사용자의 관심사를 보호할 수 있을 만큼 프라이빗한 시스템을 구축할 수 있음을 보여줍니다. 우리는 속도와 보안 중 하나를 선택해야 하는 것이 아니라, 올바른 설계를 통해 신뢰 모델의 경계와 게임의 특정 규칙을 수용한다면 두 가지 모두를 가질 수 있다는 것을 입증합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.