Towards Practical Differential Privacy for SQL Queries
Noah Johnson Joseph P. Near Dawn Song University of California, Berkeley University of California, Berkeley University of California, Berkeley
Abstract
Differential privacy promises to enable general data analytics while protecting individual privacy, but existing differential privacy mechanisms do not support the wide variety of features and databases used in real-world SQL-based analytics systems.
中文速览
真实业务系统每天要跑数以百万计的SQL查询,怎么在不改底层数据库、不限制查询语法的前提下保护每个人的隐私,是差分隐私(differential privacy)走向落地的最大拦路虎。作者团队先用Uber内部800多万条真实SQL做了一次大规模实证研究,摸清了现实查询的样貌——多数统计查询含等值连接(equijoin),且往往跨多张表、涉及一对多或多对多关系,而现有机制要么改了SQL语义,要么绑定特定数据库引擎,根本无法覆盖这些场景。为此他们提出了"弹性敏感度"(elastic sensitivity)这一新方法:通过预先计算少量数据库统计信息,就能高效地为含任意等值连接的计数查询求出局部敏感度的上界,进而安全地叠加拉普拉斯噪声来满足差分隐私;在此基础上他们构建了名为Flex的端到端系统,可以像代理层一样挂在任何现有数据库前面,性能额外开销仅0.03%,并在近万条真实统计查询上验证了误差保持在可接受范围内。这项工作是首个在真实、多样化的SQL工作负载上同时满足"不改数据库、支持通用连接"双重要求的差分隐私方案,已被Uber用于内部数据分析,标志着差分隐私从学术原型迈向工程实践的重要一步。
原文 arXiv:1706.09479;中英对照 + 大白话阅读 https://aha.fim.ai/paper/1706.09479v5