隱私工程與合成資料

我們打造差分隱私管線、附帶正式保證的合成資料生成器,以及隱私預算系統,讓團隊無須暴露真實紀錄即可訓練 AI。

大多數組織以為只要執行了遮罩腳本、或將姓名替換成權杖,就已經解決了 AI 隱私問題。我們的做法是設計出能夠產生 數學保證、而非政策宣稱 的隱私系統——每一項隱私主張都被設計為附帶明確的 epsilon 值、界定清楚的威脅模型,以及量化的殘餘風險——這正是我們所詳述的、以可證明的架構完整性凌駕於單純宣稱之上的同一套紀律,內容見 我們關於 AI 系統架構完整性的研究

為何「我們已匿名化」並不等於隱私保證

執行遮罩腳本、或將姓名替換成權杖,並無法解決 AI 隱私問題。EDPB 在以下意見中直接否決了這種思維: 第 28/2024 號意見:AI 模型本質上並非匿名。必須進行逐案評估,且監管機構如今期望將 差分隱私、萃取攻擊測試與內部隱私稽核 作為具體的匿名化措施。

與此同時,重新識別攻擊持續推進。研究人員已經證明, 美國 87% 的人口 僅憑郵遞區號、出生日期與性別即可被唯一識別。在缺乏正式隱私保證下生成的合成資料,仍可能透過模式推論洩漏資訊;而依現有研究,要完整驗證跨多階段合成管線的可追溯性「目前是不可能的」。

我們的標準是:唯有當方法能夠產出成員推論測試結果、最近鄰距離分析,以及資料生成所依據的正式差分隱私預算時,合成資料集才可稱為可安全共享。

為投入生產環境而設計的差分隱私

差分隱私背後的理論早已廣為理解;工程上的挑戰在於,如何在不摧毀資料實用性的前提下讓它真正運作。 DP-SGD 在模型訓練過程中加入經校準的雜訊,使得任何單一訓練紀錄都無法對輸出產生實質影響。隱私成本透過正式預算加以追蹤:每一次查詢、每一個訓練週期、每一項下游分析都會消耗 epsilon。當預算耗盡時,便不再允許任何查詢。

我們的方法依您現有的技術堆疊,採用 Opacus (PyTorch)或 TensorFlow Privacy 來實作 DP。真正的工作並不在於函式庫的整合——而在於 epsilon 校準。由於最合適的數值因資料集而異,一次專案會在您的實際資料上執行校準實驗,找出隱私保護與模型效能皆能同時符合您需求的 epsilon 範圍。來自真實部署的參考點:

  • 美國 人口普查 在重劃選區統計中使用 epsilon 19.61。
  • LinkedIn 在三個月的窗口內以 epsilon 14.4 運行。
  • MOSTLY AI的基準測試顯示,合成資料在 epsilon 2.51 下可達到 96.2% 的下游準確度,相較於未採用 DP 時的 98.1%——約 2% 的準確度取捨,大多數生產用例都能夠承受。

跨團隊的隱私預算配置

對於讓多個團隊針對共享敏感資料集運作的組織而言,隱私預算配置便成為一項組織設計問題。 Google 的 PLD(隱私損失分佈)核算器 所產生的組合界限,比 Microsoft 的 PRV 核算器緊 5 倍,比較舊的 Privacy Buckets 方法緊 200 倍。更緊的組合意味著您的團隊能在相同的隱私預算內執行更多分析。我們的做法是部署以 PLD 為基礎的核算,搭配各團隊的預算配置、自動耗盡警示,以及設計用來精確追蹤哪些分析消耗了預算中哪些部分的稽核日誌。

具備可量測隱私的合成資料生成

合成資料本質上並非私密。在缺乏 DP 約束下、以病患紀錄訓練出的 GAN,將會記憶並重現真實紀錄,對於離群值與罕見病況尤其如此。 2025 年 SaTML MIDST 挑戰賽 證實,針對表格擴散模型的成員推論攻擊依然有效,以陰影模型為基礎的偵測能可靠地識別出訓練集成員。

我們的做法會採用最契合您資料形態與隱私需求的技術來生成合成資料。 TabDDPM (以擴散為基礎)在近期基準測試中,於機器學習實用性與分佈保真度兩方面都持續勝過 GAN。 CTGAN 來自 SDV 生態系,能妥善處理混合類別-連續型的表格資料,但在處理複雜的欄位相關性時會遇到困難,且在不平衡類別上容易發生模式崩潰。對於統計保真度最為重要的醫療與金融資料,我們通常會選用 TabDDPM,或如以下的貝氏網路生成器: PrivBayes,並在 DP 約束下進行訓練,使生成器本身無法記憶個別紀錄。

橫跨三個維度的品質評估

  • 保真度: 合成資料是否重現了真實資料的統計特性——分佈、相關性、條件關係?
  • 實用性: 以合成資料訓練的模型,效能是否與以真實資料訓練的模型相當?
  • 隱私: 對手能否判定某位特定個人的紀錄是否曾存在於訓練集中?

我們的評估會將 DOMIAS (以密度為基礎的成員推論)與最近鄰距離分析作為標準做法。從業者一致發現,以正確生成的合成資料訓練出的模型能達到 真實資料效能的 85–95%,而當合成資料是用來補充少量真實種子資料集、而非完全取代真實資料時,此差距會進一步縮小。

合成資料在何處會失效,以及該改用什麼

合成資料並非萬用解方。若您的用例需要保留分佈尾端的確切行為——罕見疾病表現型、用於詐欺偵測的異常交易模式——合成生成器將恰恰把您所需的訊號抹平掉。若您的真實資料集很小(少於數千筆紀錄),生成器便沒有足夠訊號去學習有意義的結構,合成輸出將淪為格式看似合理的雜訊。

跨組織協作:聯邦式學習

在原始資料無法離開其來源之處,聯邦式學習是替代方案——但其隱私特性比一般行銷所宣稱的更為薄弱。梯度反演攻擊(Geminio、MMGIA)能從共享的梯度中重建訓練影像。在一項視網膜影像研究中, 92% 的參與者 即使在套用了中等程度的 DP 之下,仍能從梯度重建中被識別出來。安全聚合搭配逐次更新的 DP 雜訊,是最起碼可行的防禦,而非可有可無的附加項。

推論階段的隱私:機密運算

為了保護使用者查詢不被模型供應商窺知,透過以下技術進行的機密運算 TEE 是目前唯一可投入生產的路徑。 NVIDIA Hopper 與 Blackwell GPU 如今已支援機密執行,能在推論過程中讓模型權重與使用者資料皆保持加密。 FHE 正在進步——GPU 加速的實作展現出相較於 CPU 基準達 200 倍的加速——但延遲與運算開銷仍將其限制在狹窄的用例之中。

隱私保護 AI 的監管圖景正快速變動,兩年前那些安全的答案如今已不再成立。 EDPB 的第 28/2024 號意見 要求組織必須證明 AI 模型無法透過萃取攻擊洩漏個人資料,而不僅是宣稱訓練資料已被刪除——這正是我們所檢視的、朝向可展示演算法問責邁進的同一種轉變,內容見 我們關於後 RealPage 時代問責制的白皮書歐盟 AI 法案的高風險系統要求將於 2026 年 8 月生效,在既有的 GDPR 約束之上,再增添資料治理義務(第 10 條)。

所提出的 Digital Omnibus 將把實體特定的可識別性納入法規——意即對持有資料的組織而言屬於個人資料者,對下游接收方而言可能並非個人資料。這可能重塑合成資料轉移的分類方式,但相關指引尚未定案。

HIPAA:安全港與專家判定

對於受 HIPAA 規範的組織而言,在安全港(Safe Harbor)與專家判定(Expert Determination)去識別化之間的抉擇,會直接影響 AI 訓練資料的品質。 安全港 會剝除 18 種識別碼類型,且往往對機器學習而言移除了過多訊號。 專家判定 能保留更多有用的結構,但需要一位具資格的專家來認證重新識別風險「極小」。一次專案的範圍會界定為建置技術管線,並產出專家判定所要求的統計分析。

加州 AB 2013 與監管對映

加州的 AB 2013 (於 2026 年 1 月 1 日生效)如今要求披露 AI 訓練中對合成資料的使用。我們的方法會將您的技術隱私保證對映至適用的監管要求,並記錄下您的差分隱私輸出或合成資料集落在個人資料範疇之外的具體條件,同時對監管指引仍未定案之處誠實地加註但書。

重點摘要

  • 匿名化腳本與權杖化並不等於隱私保證——EDPB 第 28/2024 號意見將 AI 模型視為本質上並非匿名,且美國 87% 的人口僅憑郵遞區號、出生日期與性別即可被重新識別。
  • 我們以 Opacus 或 TensorFlow Privacy 為生產環境設計差分隱私,並在您的真實資料上、對照部署參考點(美國人口普查 19.61、LinkedIn 14.4、MOSTLY AI 2.51)校準 epsilon。
  • Google 的 PLD 核算器所給出的組合,比 Microsoft 的 PRV 緊 5 倍,比 Privacy Buckets 緊 200 倍,因此多團隊預算能延展得更遠。
  • 合成資料在 DP 約束下生成(TabDDPM、CTGAN、PrivBayes),並就保真度、實用性與隱私加以評分——可達到真實資料效能的 85–95%——但在尾端行為與小型資料集上會失效。
  • 當合成資料不適用時,聯邦式學習(易受 Geminio/MMGIA 梯度反演攻擊)與在 NVIDIA Hopper/Blackwell 上以 TEE 為基礎的機密運算,便是替代方案。
  • 我們將各項保證對映至歐盟 AI 法案(2026 年 8 月)、GDPR、所提出的 Digital Omnibus、HIPAA 專家判定,以及加州 AB 2013(2026 年 1 月 1 日)。
常見問題

常見問題解答

在模型訓練中加入差分隱私,我們會損失多少準確度?

準確度的取捨取決於您的資料集規模、模型複雜度,以及您所選擇的 epsilon 值。在美國人口普查所得資料集(48,842 列、15 個屬性)上,MOSTLY AI 的基準測試顯示,在 epsilon 2.51 下採用 DP 可達 96.2% 的準確度,相較於未採用 DP 時的 98.1%,差距約為 2%。對於更大的資料集,差距會縮小,因為 DP 雜訊的相對影響較小。在小型表格資料集上、當 epsilon 低於 3 時,準確度可能下降 15-30%,這正是為何在確定隱私預算之前,於您實際資料上進行 epsilon 校準至關重要。我們會跨越多個 epsilon 範圍執行校準實驗,找出隱私保護與模型效能皆能同時符合您需求的那個點,而不是從教科書上挑一個 epsilon。

一次隱私工程專案實際上要花多少成本、又能交付什麼?

一次涵蓋單一 DP 訓練管線、並包含合成資料生成與品質評估的界定範圍專案,通常需 8-12 週。交付項目包括:附有記錄在案的 epsilon 預算與正式保證的隱私保護訓練管線、附有橫跨保真度、實用性與隱私各維度品質報告的合成資料生成器、記錄殘餘風險及其緩解措施的隱私風險評估,以及針對您現有資料基礎架構的整合規格。對於需要跨多個團隊進行全企業隱私預算管理的組織,請為核算基礎架構與組織設計再增加 4-6 週。整體投入取決於資料複雜度、監管範圍,以及您是否需要 HIPAA 專家判定或 GDPR 匿名資料分析。

合成資料是否自動符合 GDPR?

並非如此。EDPB 的第 28/2024 號意見明確否決了「AI 輸出本質上即匿名」這種想法。在缺乏差分隱私下生成的合成資料,可能透過模式推論洩漏關於真實個人的資訊,而監管機構如今期望將萃取攻擊測試與正式隱私措施作為匿名化的證據。所提出的歐盟 Digital Omnibus 將把實體特定的可識別性納入法規,可能改變合成資料轉移的分類方式,但相關指引尚未定案。Gartner 預測合成資料將於 2030 年在 AI 訓練中超越真實資料,且合成資料市場預計屆時將達到 23 億美元。監管框架仍在追趕之中。我們會將您的技術隱私保證對映至特定的 GDPR 條款,並記錄您的合成資料落在個人資料範疇之外之處,同時對尚未定案的監管立場誠實地加註但書。

我們該自行建置合成資料管線,還是向 Gretel、MOSTLY AI 或 Tonic 採購?

商用平台已顯著成熟。Gretel 提供可設定的 epsilon(1-20),搭配對抗式隱私評分,並與 NVIDIA 合作以擴展規模。MOSTLY AI 使用 Meta 的 Opacus 函式庫來實作 DP-SGD,並在 epsilon 2.51 下達到強勁的準確度,且具備自動預算追蹤。Tonic 專注於工程團隊的採用,支援結構化、半結構化與自由文字資料。當您需要對 DP 參數擁有最大掌控、您的資料具有商用生成器難以妥善處理的特殊結構、或您無法將資料送往供應商環境時,自行建置便有其道理。當您的團隊缺乏 DP 專業、您需要開箱即用的稽核軌跡與合規文件、或非技術利害關係人需要存取權限時,採購便有其道理。我們會針對您的特定需求評估這兩條路徑。許多組織最終採用混合方案:標準表格資料用商用平台,領域特定或高敏感度資料則用客製管線。

我們該如何為隱私預算選擇合適的 epsilon 值?

並不存在普世正確的 epsilon。真實世界的部署橫跨相當廣的範圍:美國人口普查在重劃選區中使用 epsilon 19.61,LinkedIn 在三個月內以 14.4 運行,互動式分析系統則為每次查詢配置 0.1-1,並以 1-10 的季度預算運作。合適的 epsilon 取決於您的威脅模型(您正在防禦哪些對手能力)、您的資料敏感度(醫療紀錄要求比點擊串流資料更緊的預算),以及您的實用性需求(您的下游應用能容忍多少準確度損失)。Google 的 PLD 核算器所給出的組合界限比 Microsoft 的 PRV 核算器緊 5 倍,意味著您能從相同的總預算中萃取出更多實用性。我們會透過在多個 epsilon 範圍上量測下游任務效能、並將結果對照您的監管義務與風險承受度,以經驗方式在您的資料上校準 epsilon。

差分隱私與傳統資料匿名化之間有何差異?

傳統匿名化(遮罩、權杖化、k-匿名性、l-多樣性)會轉換資料本身,並寄望這種轉換是不可逆的。它對於對手能學到什麼並不提供任何數學保證。研究人員已證明,美國 87% 的人口僅憑郵遞區號、出生日期與性別即可被唯一識別,這意味著單純對直接識別碼進行遮罩並不足夠。差分隱私則採取根本不同的做法:它為運算(模型訓練、查詢回答、合成資料生成)加入經校準的雜訊,使得輸出在數學上被保證不會揭露任何特定個人是否曾在輸入之中。無論對手擁有哪些輔助資訊,此保證皆成立。其取捨在於 DP 會加入雜訊,進而降低準確度。傳統匿名化能保留確切數值,卻不提供任何可證明的保護。

我們能否使用大型語言模型來生成合成訓練資料,而那是私密的嗎?

由大型語言模型生成的合成資料日益普遍,過去一年釋出的幾乎每一個主要模型,至少有部分是以合成生成的資料訓練而成。但其隱私分析與以 GAN 或擴散為基礎的生成有著根本上的不同。大型語言模型會記憶訓練資料:Carlini 等人展示了從 GPT-2 逐字萃取出個人可識別資訊,包括姓名、電話號碼與電子郵件地址。若生成您合成資料的大型語言模型,是以包含您正試圖保護之個人資訊的資料訓練而成,則合成輸出可能含有他們的真實個人資料。結合多次查詢資訊的複合式萃取攻擊,會使萃取風險加倍。以大型語言模型為基礎的合成生成,對於在來源資料已屬公開之處擴增訓練集很有用,但若未對大型語言模型本身套用額外的 DP 機制,它對於敏感資料並非一種隱私保護技術。

HIPAA 去識別化如何適用於 AI 訓練資料?

HIPAA 提供兩種去識別化方法,兩者對機器學習有著截然不同的意涵。安全港要求移除 18 種特定識別碼類型。它清晰且易於標準化,但對大多數機器學習用例而言剝除了過多訊號,消除了模型所需的地理粒度、時間精確度與人口統計細節。專家判定則允許一位具資格的專家認證重新識別風險極小,在提供 HIPAA 合規的同時保留更多有用的結構。專家判定是 AI 訓練資料的首選,因為它會針對特定資料集與預期用途量身調整去識別化。我們會建置專家判定所要求的統計分析與技術管線,包括重新識別風險量化,並提供能滿足合資格專家認證流程的文件。

自信打造您的 AI。

與一支在打造新世代企業級 AI 方面擁有深厚經驗的團隊攜手合作。讓我們協助您設計、建置並部署值得信賴的 AI 策略。

Veriprajna 深度科技顧問公司 專精於為醫療、金融及法規監管領域打造攸關安全的 AI 系統。我們的架構均依循既定規範進行驗證,並備有完整的合規文件。