← 最新论文
🤖 machine learning

PRISM: Gauge-Invariant Tangent-Space Differentially Private LoRA

本文介绍了 PRISM,这是一种针对低秩自适应(LoRA)的规范不变微分隐私机制,它通过直接在更新矩阵的本征切空间上进行操作,解决了由不可识别参数分解引起的无界噪声放大问题。

原作者: Shihao Wang, Xueru Zhang

发布于 2026-06-02
📖 1 分钟阅读☕ 轻松阅读

原作者: Shihao Wang, Xueru Zhang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

核心理念:在不泄露秘密的情况下教机器人学习

想象你有一个巨大的、超级聪明的机器人(一个“基础模型”),它了解世界上的方方面面。你想教它一项特定的新技能,比如编写医疗报告或解决数学问题,但使用的是一小部分私密数据(如患者记录或学生成绩)。

你不能重新训练整个机器人,因为那样太昂贵且太慢。相反,你使用了一种叫做 LoRA(低秩自适应)的技术。把 LoRA 想象成给机器人戴上一副小巧、可拆卸的“眼镜”或“适配器”,通过它来微调机器人的行为,使其足以学会这项新任务。

问题在于:如果你用私密数据来训练这些“眼镜”,机器人可能会在无意中记住并泄露这些秘密。为了阻止这种情况,我们使用 差分隐私(Differential Privacy, DP),这就像是在学习过程中加入了一层“静态噪声”,让机器人只学习“模式”,而忘记任何单个人的“具体细节”。

问题所在:“坏掉的尺子”带来的隐私困境

作者发现,在 LoRA 中添加这种隐私噪声的标准方法在根本上是有缺陷的。以下是类比说明:

“规范(Gauge)”问题(移动的尺子)
想象你正在测量一张桌子的长度。

  • 标准做法(天真的 DP-LoRA): 你有一把可以拉伸和缩短的尺子。如果你拉伸尺子,数字会变;如果你缩短尺子,数字也会变。但桌子的实际长度并没有改变。
  • 在 LoRA 中,“尺子”就是我们将适配器分解为两个部分(我们称之为 AB)的数学方式。存在无数种拉伸或缩短 A 和 B 的方式,只要它们的乘积保持不变即可。这就是所谓的“规范不可辨识性(gauge non-identifiability)”。
  • 错误之处: 旧的方法是将隐私噪声直接添加到 A 和 B 的各个部分。由于“尺子”在拉伸和缩短,添加到最终结果(即实际的模型更新)中的“静态噪声”变得非常混乱。有时噪声极小,有时噪声极大。这就像是在一个高度不断变化的蹦床上试图粉刷一面墙——油漆的溅射(噪声)是不可预测的,可能会毁掉墙面。

“双线性(Bilinear)”问题(双重打击)
当你分别向 A 添加噪声并向 B 添加噪声时,它们会产生相互作用。这就像是在一杯咖啡里加了一点糖,又在勺子里加了一点盐,然后将它们混合在一起。这种相互作用会产生一种“双线性”效应——一种既不在原有的糖中也不在原有的盐中的“奇怪额外味道”(噪声)。这种额外的噪声会被平方并放大,使模型的学习效果变得糟糕得多。

解决方案:PRISM(固定的画布)

作者提出了 PRISM(投影黎曼不变子空间机制)。

与其尝试用一把可拉伸的尺子去测量桌子,PRISM 改变了视角。它忽略了那些可拉伸的部分(AB),而是完全专注于实际的桌子(内在更新 Z)。

  1. 切空间(平坦的画布): 想象桌子存在于一个弯曲的表面上。PRISM 将学习过程投影到紧贴桌子的一个平坦“切平面”上。在这个平面上,数学计算简单且稳定。
  2. 规范不变性(固定的尺子): PRISM 直接在这个平坦平面上添加隐私噪声。无论你如何拉伸或缩短底层的部分(AB),添加到最终结果中的噪声量始终是相同且可预测的。这就像是在坚实的地面上粉刷墙壁。
  3. 没有双重打击: 因为 PRISM 直接在切空间中添加噪声,它避免了 AB 之间混乱的相互作用。不存在“双线性”噪声爆炸的问题。

“智能优化器”(让火车保持在轨道上)

即使有了正确的噪声,机器人的学习算法(优化器)也可能会感到困惑。如果机器人试图变得“聪明”,根据带有噪声的数据来调整学习速度,它可能会在无意中放大噪声,导致模型崩溃或变得不稳定。

PRISM 包含一个特殊的“感知 DP(DP-aware)”规则。它在学习调整之下设置了一个“地板”。这就像是汽车引擎上的限速器或减速带。如果噪声变得过高,这个“地板”可以防止学习速度失控,从而保持训练的稳定与安全。

实验结果:更好的隐私,更好的学习

作者在各种任务(如语言理解和数学解题)上使用私密数据测试了 PRISM。

  • 旧方法: 当他们尝试保护隐私时,模型的性能显著下降,因为噪声过于混乱或过于强烈。
  • PRISM: 由于噪声是受控且可预测的,模型在保持数据隐私的同时,能更好地学习任务。在许多测试中,PRISM 表现最佳,尤其是在复杂的推理任务上。

总结

  • 问题所在: 在 LoRA 中保护隐私的标准方式就像是用一把可拉伸的尺子去测量一个移动的目标。这会导致不可预测且巨大的噪声,从而破坏模型。
  • 解决方法: PRISM 忽略了那些可拉伸的部分,直接向稳定的核心更新添加噪声。它使用“平坦画布”的方法,确保无论数学结构如何排列,噪声的大小始终保持一致。
  • 带来的好处: 你可以在不牺牲模型学习能力的前提下,获得强大的隐私保护。它既稳定、高效,又比以往的方法表现更好。

简而言之,PRISM 是一种教 AI 模型利用私密数据进行学习的新方法,它能防止“噪声”失控,确保机器人能学到知识,同时不会记住秘密。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →