AURA 用掩码-重构与对抗式筛选,在网页搜索智能体再识别攻击下取得非差分隐私方法中最低的再识别计数,并在同等隐私下比既有 LLM 匿名器多恢复 6.4 个百分点的上下文效用
相关研究与后续进展核心概要
该工作提出 AURA(Anonymization with Utility-Retention Adaptation),一个由 LLM 驱动的掩码-重构框架,将隐私定位与保效用重构解耦,并用对抗式隐私检查与效用保持检查来筛选候选改写;在真实用户访谈转录上,以网页搜索智能体实施再识别攻击进行评估,结果显示自适应范围的 AURA 在三种攻击者模型下均取得非差分隐私方法中最低的智能体再识别计数,且在范围与骨干模型匹配时,相比此前的 LLM 匿名器在可比隐私下保留更多上下文效用(联合上下文效用网格恢复率 +6.4 个百分点)。
Figure 5: Pareto front for privacy success versus code-fact recovery. Code-fact preservation remains comparatively high for several systems, including the anonymizer, showing that preserving thematic transcript content is easier than preserving the joint profile–code units used in the main-text utility-grid metric.
arXiv深度剖析
提出 AURA,一个 LLM 驱动的掩码-重构匿名化框架,把隐私定位(决定遮蔽哪些片段)与保效用重构(生成替代文本)拆成两个可分别优化的阶段。 既有防御要么删除显式标识符,要么为形式化隐私扰动文本,要么只用非网页推理模型测试改写文本;AURA 明确针对“抵抗智能体网页搜索再识别”与“效用保留”之间的操作区间,并把候选筛选建立在对抗式隐私检查与效用保持检查之上。 摘要层面给出框架设计与筛选机制描述,并说明在真实用户访谈转录上评估;具体实现细节、提示设计与筛选阈值未在摘要中给出。
在三种攻击者模型下,自适应范围的 AURA 取得非差分隐私方法中最低的智能体再识别计数。 此前的 LLM 匿名器主要在非网页推理模型下被测试,未覆盖网页搜索智能体把弱上下文线索交叉引用为再识别证据的威胁模型。 评估使用真实用户访谈转录,攻击由具备网页搜索能力的智能体执行,并覆盖三种攻击者模型;摘要报告的是相对排序(最低计数),未给出具体计数数值。
在范围与骨干模型匹配的条件下,AURA 的掩码-重构设计在可比隐私下比此前的 LLM 匿名器保留更多上下文效用,联合上下文效用网格恢复率高出 6.4 个百分点。 该比较把效用与隐私放在同一匹配条件下对照,说明解耦式掩码-重构在效用保留上相对既有 LLM 匿名化路线有可测量的增益。 效用评估基于受访者画像事实、码本事实以及联合上下文效用网格三类指标;摘要给出 +6.4 个百分点的网格恢复差异,并强调隐私可比。
启示与展望
该工作面向需要在发布或共享文本时同时控制再识别风险与保留分析价值的研究者与数据治理实践者,适用场景是含丰富上下文细节的文本(此处为真实用户访谈转录),威胁模型是具备网页搜索能力的智能体式再识别攻击。其价值主张是在“抵抗智能体网页搜索再识别”与“效用保留”之间的操作区间内提供可选择的候选改写,并以对抗式隐私检查与效用保持检查作为筛选依据;自适应范围配置是取得最低再识别计数的关键设置。效用侧的适用性以受访者画像事实、码本事实与联合上下文效用网格这三类指标为衡量口径。
摘要未给出访谈转录的样本规模、三种攻击者模型的具体设定、再识别计数的绝对数值,以及 +6.4 个百分点对应的置信区间或方差,因此难以判断效应量在不同数据规模下的稳定性。效用评估以受访者画像事实、码本事实与联合上下文效用网格为口径,这些口径之外的语义保真度与下游任务表现仍是开放问题。自适应范围如何随文本敏感度调整、以及该方法在非访谈类文本或跨语种场景中的表现,摘要未作说明。此外,本摘要为快速解析,未包含正文中的图表与实验细节,若需据此复现或比较具体数值,应以原文为准。
