Skip to content

共享锚合谋恢复:协作学习中的几何对齐泄露 ​

摘要 ​

Noisy-Anchor Alignment 研究指出,一次性协作学习即使不共享原始样本,也可能因共享锚表示暴露几何对应关系。分析方与一名参与者合谋后,可用该参与者的锚表示估计对齐映射,再恢复其他参与者的私有表示或身份关系。

论文给出 Moore-Penrose、正交 Procrustes 和 alignment-map 三类攻击,并提出让每个参与者使用独立变换、只对共享锚加噪的防护。MNIST 某设置下,作者报告身份关联率(identity linkage)为 12.4%,锚噪声方案效用为 59.2%,直接对私有数据加噪则为 15.1%;CelebA 在 10% 随机关联基线条件下,锚噪声和私有数据加噪的效用分别为 73.6% 与 59.7%。这些是特定攻击下的经验权衡,不是差分隐私保证。

核心创新与差异 ​

原研究贡献是明确共享锚如何把不同参与者的私有表示置于可对齐的几何坐标系,并将合谋恢复写成线性代数问题。防护不直接破坏私有表示,而是让参与者使用独立变换,只在共享 anchor 上注入噪声,再用 generalized orthogonal Procrustes 对齐协作空间。

本站分析认为,首个失效控制是系统把共享 anchor 当成无害的公共校准材料,却没有验证它与私有表示共同形成的恢复通道。攻击不同于一般梯度泄露:攻击者利用的是锚—私有表示的几何关系,主要修复责任在协作协议和表示共享设计者。

威胁模型与攻击链 ​

多个参与者各自把私有数据映射到低维表示,并向分析方提交处理后的表示。所有参与者还对同一组 anchor data 生成表示,以便分析方把不同本地空间对齐到公共空间。

攻击者由分析方与至少一名参与者组成。合谋参与者知道自己的本地变换、原始锚和处理后锚;分析方持有其他参与者的锚表示与私有表示。

  1. 合谋参与者交出自己的锚前后对应关系和本地变换信息。
  2. 分析方利用共享 anchor 求 Moore-Penrose 逆、正交 Procrustes 映射或 alignment map。
  3. 攻击者把映射应用到目标参与者的私有表示,将其投回可解释或可关联空间。
  4. 恢复结果用于重建输入、判断身份或把匿名表示链接到已知主体。
  5. 参与者越多、锚覆盖越好,公共几何对齐可能越稳定;但论文结果同时受总训练量变化影响。

攻击方法与复现材料 ​

作者公开了 anchor-side-perturbation-reproducibility 仓库,并在论文中给出归档提交 20383a6fcd87f83eb615397e84a7e6f4af996210。以下伪代码只对合成矩阵演示恢复关系:

python
# A_* 是本地生成的锚矩阵;X_target 是合成私有表示。
map_hat = orthogonal_procrustes(A_colluder, A_target)
recovered = X_target @ map_hat

audit.report(
    reconstruction_error=mse(recovered, synthetic_ground_truth),
    linkage_accuracy=linkage(recovered, synthetic_identities),
)

真实数据验证需得到所有参与者授权,并用合成身份或公开数据替代真实人脸。不得把恢复脚本用于未授权协作平台。检测信号包括单一参与者索取其他方 anchor、分析方导出逐参与者映射、锚矩阵秩异常和对齐请求超出既定任务。

实验设计与实际过程 ​

以下均为论文作者实验,本站未独立复现。MNIST 实验使用 50,000/10,000/10,000 的数据划分、10 个参与者、784→100 投影和 400 行锚。CelebA 测试 2、5、10、20、50 个参与者,使用 100 次抽样(draws)和 10,000 次自助法重采样(bootstrap)。

攻击包括 Moore-Penrose、orthogonal Procrustes 和 alignment-map 三类恢复;防护比较对私有数据加噪、只对共享锚加噪和不同对齐设置。指标为平衡准确率(balanced accuracy)、身份关联率与重建质量。论文还分析 generalized orthogonal Procrustes 的收敛和误差;部分设置达到迭代上限。

关键结果与实际影响 ​

  • MNIST 某设置中,锚噪声方案将身份关联率控制在 12.4%,同时保留 59.2% 效用;对私有数据直接加噪的效用为 15.1%。
  • CelebA 在 10% 随机关联基线条件下,锚噪声方案效用为 73.6%,私有数据加噪为 59.7%。
  • 结果支持“扰动共享对齐信号,比直接破坏全部私有表示更可能保留协作效用”的方向。

这些数字不能解释为通用匿名保证。论文只测试三种攻击和指定变换族,且参与者数量变化与总训练量变化可能混杂。分析方和参与者如果主动偏离协议,或多名参与者合谋,风险可能不同。

防护措施与验证方法 ​

  • 为每个参与者生成独立、不可复用的表示变换,避免共享一个可直接反演的坐标系。
  • 优先扰动共享锚,并用协作效用和重建/关联攻击共同选择噪声,而不是默认对私有数据统一加噪。
  • 限制分析方访问逐参与者锚、映射矩阵和中间优化状态;聚合后删除不再需要的逐参与者制品。
  • 对 Moore-Penrose、Procrustes、alignment-map 和多合谋者攻击做回归,报告平衡准确率、关联率、重建误差和置信区间。
  • 如果需要正式隐私保证,应另行使用差分隐私会计或密码协议;依赖具体攻击的经验防护不能替代可证明保证。
  • 对求解器迭代上限、未收敛比例和参与者规模引入的训练量变化单独报告。

局限与待验证问题 ​

证据等级为中等。论文提供可固定提交的 notebook、处理结果和理论分析,但尚无独立团队复现。实验只覆盖 MNIST、CelebA、指定正交变换和三种恢复攻击;部分 generalized orthogonal Procrustes 运行达到迭代上限。

  • 多个参与者共同合谋能否抵消独立变换和锚噪声?
  • 非正交、非线性或可学习映射会产生怎样的恢复通道?
  • 参与者数与总训练量解耦后,隐私—效用趋势是否保持?
  • 如何把经验 linkage 上限转化为可组合的差分隐私或密码学保证?

参考链接 ​