跳到主要内容
返回时间线
arXiv来源发表:

BRACE 为 LSR 稠密联想记忆提供差分隐私检索,在 MNIST 上把预测误差从 0.061 降到 0.011

核心概要

作者为 log-sum-ReLU 稠密联想记忆(LSR-DAM)提出首个差分隐私检索机制 BRACE:它先识别因隐私噪声而改变归属的记忆点并做自适应边界修正,再注入校准噪声,从而抑制紧凑支撑检索中边界切换导致的误差累积;理论上证明其终端与全轨迹检索误差达到极小极大最优,并给出刻画隐私噪声贡献的轨迹中心极限定理;合成实验显示微小扰动即可改变 11 个门成员,MNIST 检索中预测 MSE 由损坏输入的 0.061 降至 0.011,接近无噪声检索。

Source-provided article image: BRACE: Differential Privacy for Dense Associative Memory with LSR Energy
Figure 1 ·

Figure 1 : Synthetic boundary instability. Left: retrieval trajectories of noiseless DAM, Naive DAM, and BRACE. Right: per-coordinate squared error relative to noiseless DAM.

arXiv

深度剖析

论文首次为 LSR-DAM 建立差分隐私检索框架,并指出其核心困难是边界不稳定:LSR 更新只对半径内的活跃记忆求平均,硬边界使状态的小扰动可切换活跃集,产生阶为检索半径的跳变并在迭代中累积。 此前差分隐私研究主要针对样本均值或 LSE 能量的平滑扰动分析,而 LSR 的更新映射在边界处不满足局部 Lipschitz,因此这些方法无法直接套用;论文用命题 1 形式化了这一跳变。 命题 1 给出边界跳变的极限表达式,说明更新映射在边界点不局部 Lipschitz;合成实验进一步显示首次扰动范数很小,却在第 2 次更新改变 11 个门成员(6 个离开、5 个进入),门大小仅从某值变为另一值。

BRACE 通过“先修正、后加噪”的流程把隐私扰动与检索不稳定分离:在注入校准噪声前,用公开可测规则计算修正量并按阈值激活,再对修正后的查询做投影,最后加入噪声并释放。 该设计保留了 LSR-DAM 的紧凑支撑动力学,同时用平滑敏感度上界与 CorrectedCountSearch 分支搜索给出数据依赖的敏感度证书,而不是直接使用活跃集计数。 算法给出六步流程与敏感度构造;附录 B 证明分支搜索的枚举上确界等于完整查询的局部敏感度,并给出分支复杂度随激活修正次数而非全库规模增长。

论文证明 BRACE 满足中心差分隐私,并在固定与增长时域下达到极小极大最优的终端与全轨迹检索误差率,误差率与维度无关,且对逆温度与检索时域有最优依赖。 结果同时覆盖终端风险与更强的最大路径风险,说明释放并控制整条轨迹不会恶化极小极大阶;增长时域下上下界匹配,给出对检索时域的最优依赖。 定理 2 给出条件校准噪声加有效组合会计即得中心差分隐私;定理 3 给出固定时域与增长时域(区域条件 3)的匹配上下界,比较常数可依赖逆温度但独立于维度。

论文建立轨迹中心极限定理,刻画私有检索的渐近分布与隐私引入的额外变异,并确定有效计数处于何量级时隐私噪声在一阶极限中不可忽略。 极限是整条释放轨迹的联合分布而非仅终端状态,因此能刻画不同迭代间检索误差的依赖;误差被分解为残差修正误差与隐私噪声贡献两部分。 定理 4 在一阶 BRACE 条件下给出联合极限;定理 5 表明有效计数为某量级时是隐私噪声在一阶尺度上从可忽略到一阶贡献的过渡区,并给出不紧的情形。

启示与展望

该框架面向 LSR-DAM 的迭代检索,适用于初始查询、检索半径与时域公开、机制访问完整记忆库而只释放轨迹的设定。它使敏感记忆场景(如医疗记录检索、个性化 LLM 记忆模块、用户专属助手)中的私有检索具备可证明的隐私与误差保证,并让实践者能借助中心极限定理对隐私引入的变异做不确定性量化。合成实验用于展示边界不稳定与修正的必要性,MNIST 实验在冻结 VAE 的两个 PCA 坐标上评估检索精度,并给出可复现的代码、数据划分与噪声重复设置。

边界修正的激活阈值与平滑参数如何在不同数据几何下选取,仍是需要实践者自行权衡的开放问题;论文指出敏感度估计带来额外计算,未来可改进计算效率与检索尺度的自适应选择。MNIST 实验显示低特征空间 MSE 不必然意味着恢复原始单个数字,因此重建质量与检索精度的关系值得进一步观察。此外,实验在冻结 VAE 的两个 PCA 坐标上进行,向更高维或更稀疏邻域场景的迁移效果仍需更多证据。

来源