arXiv論文メモ
新着一覧
cs.CR · 査読状況未確認

旧世代GPUでも差分プライバシー学習の実行を検証する

Towards TEE-Certified DP: Verifiable Differentially Private Training on Legacy GPUs

Li Ge, Wenjie Qu, Weitao Feng, Yi Zeng, Jiaheng Zhang, Xiaofeng Wang, Wei Dong

この論文をやさしく読む

ひとことで言うと

信頼できるCPU内の実行環境と通常のGPUを組み合わせ、差分プライバシー付き学習が指定どおり行われたかを検査します。

何に役立つ?

訓練データを外部へ見せずに保護処理の実行を検証し、旧世代GPUも利用するための設計です。重い勾配計算をGPUに任せます。

この研究の面白いところ

CPU側は確率的な検査で勾配への保護処理を確認します。頻繁な全面的逸脱を高確率で検出しつつ、通常のGPU学習に対する追加負担を抑えると報告します。

どこまで分かった?

検査は確率的です。疎な逸脱で追加のメンバーシップ漏洩が測定されなかったという結果は、評価した偽造勾配攻撃についてで、あらゆる悪意ある逸脱の不存在を保証していません。

v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。

アブストラクトの日本語訳

機械学習の普及に伴い、機微な学習データの保護を求める政策・規制上の要請が高まっており、差分プライバシー(DP)が主要な仕組みとして注目されている。しかし、学習中にDPが忠実に実行されたことを、どのように証明するかは十分に研究されていない。外部の検証者は、非公開の学習データにアクセスせずに、公開されたモデルが適切なDP保護の下で学習されたことを確認できるべきである。 ゼロ知識証明などの既存の暗号学的手法は強い保証を与えるが、追加負荷はしばしば許容しがたく、場合によっては桁違いに大きくなる。信頼できる実行環境(TEE)はより効率的な代替手段となるが、大規模言語モデルの学習や微調整に必要な複数GPU向けのTEE対応は最近のプラットフォームに限られ、旧世代GPUでは利用できないか非効率である。 本研究では、この問題に対処するため、CPU側のTEEと信頼しないGPUを組み合わせた、検証可能なDP学習の実用的な枠組みを提案する。設計上の根本的な課題は効率と安全性の両立である。CPUのTEE内ですべてを学習すると遅すぎるが、制限なくGPUへ処理を移すとDPから悪意をもって逸脱できてしまう。そこで、高負荷の勾配計算をGPUへ移しつつ、CPUのTEEで確率的な検査を行い、勾配へのDPの適用が正しく実施されていることを効率よく検証する。 この枠組みは、DPからの全面的な逸脱が頻繁に生じる場合に、高い確率でそれを検出する。本研究で評価した、モデルの有用性向上を狙う勾配偽造攻撃では、まばらな逸脱による有用性の利得は限定的であり、追加のメンバーシップ情報漏洩は測定されなかった。さらに実験では、標準的なGPUベースのDP学習に対する追加負荷が小さい一方で、主張されたDP実行からの悪意ある逸脱を効果的に制約でき、ほとんど追加コストなしに利点を得られることが示された。

v1の要旨から自動生成。本文の精読・人による確認は未実施。

初稿
2026-09-17(UTC)
最新改訂
2026-09-17 · v1
査読・掲載
査読状況未確認
arXivで読むPDF

更新履歴

取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。

原文の要旨

Wide adoption of machine learning has created growing policy and regulatory demand for protecting sensitive training data, with differential privacy (DP) emerging as a key mechanism. Yet a less-studied problem is how to certify the faithful execution of DP during training: an external verifier should be able to check that a released model was trained with proper DP protection, without accessing the private training data. Existing cryptographic approaches, such as zero-knowledge proofs, provide strong guarantees but often incur prohibitive overhead, in some cases by orders of magnitude. Trusted Execution Environments (TEEs) offer a more efficient alternative, but the multi-GPU TEE support needed for training and fine-tuning large language models remains limited to recent platforms and is absent or inefficient on legacy GPUs. To address this, we propose a practical framework for verifiable DP training using CPU-side TEEs together with untrusted GPUs. Our design addresses a fundamental efficiency-security tension: training entirely inside a CPU TEE is too slow, while unrestricted GPU offloading can allow malicious deviations from DP. We therefore offload expensive gradient computation to GPUs, while using the CPU TEE to efficiently verify the correct enforcement of DP on gradients through probabilistic checking. Our framework detects frequent full deviations from DP with high probability; for the utility-oriented forged-gradient attacks evaluated in this work, sparse deviations provide limited utility benefit and show no measurable additional membership leakage. Experiments further show that our approach nearly achieves a ``free lunch'': it incurs only modest overhead compared with standard GPU-based DP training, while effectively constraining malicious deviations from the claimed DP execution.

arXiv ID: 2609.20532 / 要約の誤りについて