Menu ☰
janus · · 4 min citire

Decalajul de audit al DP-SGD: când confidențialitatea demonstrabilă întâlnește atacatorii reali

Un model antrenat cu ε=8 pe hârtie poate prezenta scurgeri echivalente cu ε=2 sub un membership inference attack real.

CAI Technology · Ultima revizuire: 03.09.2026

Trimite mai departe

Clean editorial photo of two diverse professionals in bright discussion by a blank whiteboard; no text, no logos, no anatomical distortions.

Decalajul de audit al DP-SGD: când confidențialitatea demonstrabilă întâlnește atacatorii reali

Un model antrenat cu ε=8 pe hârtie poate prezenta scurgeri echivalente cu ε=2 sub un membership inference attack real. Acel decalaj — între limita superioară teoretică a DP-SGD și ce măsoară efectiv un auditor — este locul unde dezbaterea privind confidențialitatea s-a mutat în liniște. Lucrarea Revisiting the Provable-Auditable Privacy Gap of DP-SGD transformă acel decalaj în obiectiv de optimizare, nu într-o simplă notă de subsol.

De ce cele două cifre nu coincid

Differentially Private Stochastic Gradient Descent, introdus de Abadi et al. la ACM CCS 2016, oferă un buget de confidențialitate ε calculat pentru cazul cel mai defavorabil, presupunând un adversar cât se poate de puternic, cu date auxiliare nelimitate. Atacurile reale de membership inference — cele pe care le va rula un auditor intern sau un regulator — sunt mai slabe. Prin urmare, ε-ul empiric, măsurat prin capacitatea atacatorului de a distinge membrii setului de antrenament de non-membri, iese cu mult sub cel teoretic.

NIST SP 800-226 documentează această asimetrie ca limitare cunoscută a garanțiilor DP. Consecința pentru echipele de inginerie este incomodă: poți plăti taxa de utilitate a unui ε strâns și tot să nu știi cât din suprafața de atac ai eliminat efectiv.

Ce schimbă noul framework de apărare

Autorii tratează confidențialitatea empirică — o limită inferioară derivată din audituri adversariale — ca obiectiv de primă clasă. Augmentarea lor, ușoară ca overhead, rulează în paralel cu DP-SGD standard, ajustează bucla de antrenament și îmbunătățește confidențialitatea auditabilă pe benchmark-uri standard fără a relaxa limita teoretică. ε-ul teoretic rămâne același; rata de succes a atacului empiric scade.

dp_sgd_pipeline:
  noise_multiplier: 1.1
  max_grad_norm: 1.0
  delta: 1.0e-5
  audit:
    attack: shadow_model_mia
    n_shadow: 128
    report: empirical_epsilon_lower_bound
flowchart TD A[Batch de antrenament] --> B[Clipping per-sample pe gradient] B --> C[Adaugă zgomot Gaussian calibrat] C --> D[Strat de apărare prin augmentare] D --> E[Ponderi actualizate ale modelului] E --> F{Succes audit MIA ≤ țintă?} F -->|da| G[Livrează checkpoint-ul] F -->|nu| H[Respinge: crește zgomotul sau reia antrenamentul] classDef good fill:#dcfce7,stroke:#10b981 classDef bad fill:#fee2e2,stroke:#ef4444 class G good class H bad

Pasul de audit este piesa pe care majoritatea pipeline-urilor de producție o sar. Fără el, ε este un certificat pentru avocat, nu un semnal pentru inginer.

Ce înseamnă asta pentru echipele din UE

Conform Articolului 25 din GDPR — protecția datelor prin design — operatorul trebuie să justifice măsurile de protecție alese în raport cu riscuri realiste, nu doar formale. Raportul ENISA privind securitatea cibernetică a IA numește explicit membership inference și model inversion drept amenințări relevante pentru orice organizație care antrenează pe date personale. Un ε teoretic singur nu va satisface un inspector ANSPDCP care întreabă: „ce atac ați simulat efectiv?”

Poziția noastră la CAI Technology, ascuțită prin lucrul pe pipeline-uri de modele cu confidențialitate nativă sub Janus și instrumente de audit sub Aegis, este că auditurile empirice de confidențialitate aparțin CI-ului, nu dosarului anual de conformitate. Shadow-model MIA costă mai puțin decât o rundă de antrenament, produce o cifră pe care un regulator o înțelege și prinde regresii pe care demonstrația teoretică nu le poate vedea. Decalajul provable-auditable nu se închide de la sine — se închide când auditul devine poarta de trecere.

Pregătit să integrezi confidențialitatea auditabilă în bucla ta de antrenament? Începe cu sinteza noastră de privacy engineering din Janus.

Lectură suplimentară

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.