← 最新论文
💻 computer science

Defense against Poisoning Attacks under Shuffle-DP

本文提出了首个通用防御框架,该框架可将任何用于并集保持查询的洗牌差分隐私协议转化为能够抵御投毒攻击的版本,同时在无攻击场景中保持渐近等效的效用,并在存在常数个攻击者时仅引入多对数级的误差增加。

原作者: Siyi Wang, Qiyao Luo, Yihua Hu, Lixu Wang, Quanqing Xu, Chuanhui Yang, Zhan Qin, Kui Ren, Wei Dong

发布于 2026-05-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Siyi Wang, Qiyao Luo, Yihua Hu, Lixu Wang, Quanqing Xu, Chuanhui Yang, Zhan Qin, Kui Ren, Wei Dong

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正在运行一项大规模的匿名调查,成千上万的人回答一个简单的问题,比如“你养猫吗?”为了保护每个人的隐私,这项调查使用了一种特殊的“洗牌模型”。

以下是标准流程的运作方式:

  1. 秘密投票:每个人将自己的答案写在一张纸上,添加一些随机“噪声”(例如用记号笔涂改以掩盖真实答案),然后将其投入箱中。
  2. 洗牌者:一台受信任的机器(洗牌者)收集所有纸张,彻底混合它们,使无人能知晓谁写了什么,然后将这堆纸张交给计算机分析师。
  3. 结果:分析师清点纸张。由于纸张已被混合,且每个人都添加了噪声,最终统计结果足够准确以具有实用价值,但无人能将特定纸张追溯至特定个人。

问题:“不良行为者”
该论文指出了该系统的一个缺陷:它假设所有参与游戏的人都是诚实的。但如果少数人正在“投毒”呢?

  • 隐私破坏者:一个不良行为者可能决定不添加涂改(噪声)。如果一半的人这样做,隐私保护就会崩溃。
  • 效用破坏者:一个不良行为者可能投入数千张假纸条,声称“是的,我有猫”,而实际上他们并没有。由于洗牌者匿名地混合所有内容,分析师无法区分真实的“是”与虚假的“是”票洪流。最终结果将变得毫无价值。

解决方案:“信任之树”
作者提出了一种新框架,它像一层层分级的安全警卫树,能够在不破坏隐私或调查准确性的前提下揪出这些不良行为者。

将 1,000 名参与者视为一个大家庭树,而非一大群人群:

  • 树叶:个人。
  • 树枝:小群体(例如每组 10 人)。
  • 树干:最终结果。

以下是其防御机制的逐步运作方式:

  1. 双重检查(树叶):每个人仍然发送自己的答案,但同时也会向小组组长发送自己数据的“摘要”。
  2. 小组检查(树枝):小组组长混合其 10 个人的答案。系统随后询问:“这 10 个个人答案的总和是否与小组的总数匹配?”
    • 如果小组中有人试图用 1,000 张假票淹没系统,数学计算将无法吻合。小组组长会发现差异,并将该特定小组标记为“可疑”。
  3. 恢复(树干):如果一个小组被标记,系统不会直接丢弃整个调查。相反,它会查看该小组中“好”人的个人答案,忽略不良行为者,并重新计算该小组的总数。
  4. 沿树向上:此过程贯穿整棵树。如果一个大树枝可疑,系统会检查其较小的子树枝。如果某个子树枝有问题,系统会进一步检查其中的个人。

为什么这很重要?

  • 通用性:它适用于几乎所有类型的问题(统计猫的数量、汇总薪资、估算喜欢某首歌的人数),而不仅限于特定类型。
  • 高效性:过去,揪出不良行为者意味着必须牺牲大量准确性或发送海量数据。此方法仅向系统添加极少量的额外“噪声”(例如多几笔涂改)。即使存在不良行为者,最终结果仍然非常准确。
  • 鲁棒性:它能同时应对试图破坏隐私(跳过噪声)的人和试图破坏数学计算(淹没系统)的人。

核心结论
该论文提出了一种用于匿名数据收集的“通用盾牌”。它将一个易受少数坏苹果影响的系统,转变为一个能够识别坏苹果、将其剔除,同时仍能提供完美果篮的系统,同时保持每个人的身份保密。作者在真实世界数据(如薪资信息和网络搜索)上测试了该方法,证明其效果远优于以往方法,而以往方法要么未能抓获攻击者,要么产生了无用结果。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →