tag differential-privacy

Bu sayfada differential-privacy etiketi ile işaretlenmiş 3 yapay zeka kavramını bulabilirsiniz.

Diferansiyel Gizlilik (Differential Privacy), bir veri kümesi üzerinde yapılan sorguların veya istatistiksel hesaplamaların sonuçlarının, veri kümesindeki herhangi bir bireyin varlığından veya yokluğundan istatistiksel olarak ayırt edilemez hale gelmesini sağlayan matematiksel bir gizlilik çerçevesidir. 2006 yılında Cynthia Dwork tarafından formüle edilen bu yöntem, bireysel gizlilik güvencesi ile veri kullanışlılığını matematiksel olarak dengeler. Temel fikir, bir mekanizmanın çıktısına kontrollü miktarda rastgele gürültü ekleyerek bireysel veri noktalarının sorgularda iz bırakmasını önlemektir. Epsilon (ε) parametresi gizlilik bütçesini temsil eder: ε değeri küçüldükçe gizlilik artar ancak yanıtın doğruluğu azalır; ε büyüdükçe ise yanıtın doğruluğu artar ancak gizlilik zayıflar. Bu ödünleşim, uygulamanın gereksinimlerine göre dikkatle ayarlanmak zorundadır. İki ana varyant mevcuttur: Merkezi Diferansiyel Gizlilik (Central DP), güvenilir bir koordinatörün ham veriyi toplayıp gürültüyü merkezi olarak eklediği modeli kullanırken; Yerel Diferansiyel Gizlilik (Local DP) gürültünün her kullanıcının cihazında verisi sunucuya gönderilmeden önce eklendiği modeli benimser. Local DP, özellikle güvenilir bir merkezi tarafın bulunmadığı mobil ve IoT senaryolarında tercih edilir. Apple ve Google, iOS klavye ve Android telemetri verilerinde yerel diferansiyel gizliliği uygulamaktadır. ABD Nüfus Sayımı Bürosu, 2020 sayımında merkezi diferansiyel gizlilik kullandı. Yapay zeka dünyasında ise diferansiyel gizlilik, özellikle derin öğrenme modellerinin eğitiminde gizlilik koruyucu bir teknik olarak yerini sağlamlaştırmıştır; bu yaklaşım DP-SGD (Differentially Private Stochastic Gradient Descent) olarak bilinmektedir. Diferansiyel gizlilik, geleneksel anonimleştirme yöntemlerinden temel bir noktada ayrılır: matematiksel kanıtlanabilir güvence sunar. İsim ve kimlik numarası gibi tanımlayıcıların silinmesine dayanan klasik anonimleştirme, yeniden tanımlama saldırılarına karşı savunmasız olduğu defalarca gösterilmiştir. Diferansiyel gizlilik ise bu riski matematiksel bir çerçeveyle ortadan kaldırır; saldırgan ne kadar arka plan bilgisine sahip olursa olsun, ε parametresiyle belirlenen sınırın ötesinde bireysel bilgi çıkarmak istatistiksel olarak imkânsız hale gelir. DP-SGD algoritması, her eğitim adımında iki temel işlem uygular: gradyan kırpma (gradient clipping), bireysel örneklerin eğitime orantısız etki etmesini önler; ardından kırpılmış gradyanlara Gaussian gürültü eklenir. Bu iki adım birlikte, modelin eğitim verisindeki bireysel örnekleri ezberleme riskini kontrollü biçimde sınırlar. TensorFlow Privacy ve PyTorch Opacus kütüphaneleri bu süreci standart ML iş akışlarına entegre etmeyi kolaylaştırır.

security

Differential Privacy (Diferansiyel Gizlilik)

Diferansiyel Gizlilik (Differential Privacy), bir veri kümesi üzerinde yapılan sorguların veya istatistiksel hesaplamaların sonuçlarının, veri kümesindeki herhangi bir bireyin varlığından veya yokluğundan istatistiksel olarak ayırt edilemez hale gelmesini sağlayan matematiksel bir gizlilik çerçevesidir. 2006 yılında Cynthia Dwork tarafından formüle edilen bu yöntem, bireysel gizlilik güvencesi ile veri kullanışlılığını matematiksel olarak dengeler. Temel fikir, bir mekanizmanın çıktısına kontrollü miktarda rastgele gürültü ekleyerek bireysel veri noktalarının sorgularda iz bırakmasını önlemektir. Epsilon (ε) parametresi gizlilik bütçesini temsil eder: ε değeri küçüldükçe gizlilik artar ancak yanıtın doğruluğu azalır; ε büyüdükçe ise yanıtın doğruluğu artar ancak gizlilik zayıflar. Bu ödünleşim, uygulamanın gereksinimlerine göre dikkatle ayarlanmak zorundadır. İki ana varyant mevcuttur: Merkezi Diferansiyel Gizlilik (Central DP), güvenilir bir koordinatörün ham veriyi toplayıp gürültüyü merkezi olarak eklediği modeli kullanırken; Yerel Diferansiyel Gizlilik (Local DP) gürültünün her kullanıcının cihazında verisi sunucuya gönderilmeden önce eklendiği modeli benimser. Local DP, özellikle güvenilir bir merkezi tarafın bulunmadığı mobil ve IoT senaryolarında tercih edilir. Apple ve Google, iOS klavye ve Android telemetri verilerinde yerel diferansiyel gizliliği uygulamaktadır. ABD Nüfus Sayımı Bürosu, 2020 sayımında merkezi diferansiyel gizlilik kullandı. Yapay zeka dünyasında ise diferansiyel gizlilik, özellikle derin öğrenme modellerinin eğitiminde gizlilik koruyucu bir teknik olarak yerini sağlamlaştırmıştır; bu yaklaşım DP-SGD (Differentially Private Stochastic Gradient Descent) olarak bilinmektedir. Diferansiyel gizlilik, geleneksel anonimleştirme yöntemlerinden temel bir noktada ayrılır: matematiksel kanıtlanabilir güvence sunar. İsim ve kimlik numarası gibi tanımlayıcıların silinmesine dayanan klasik anonimleştirme, yeniden tanımlama saldırılarına karşı savunmasız olduğu defalarca gösterilmiştir. Diferansiyel gizlilik ise bu riski matematiksel bir çerçeveyle ortadan kaldırır; saldırgan ne kadar arka plan bilgisine sahip olursa olsun, ε parametresiyle belirlenen sınırın ötesinde bireysel bilgi çıkarmak istatistiksel olarak imkânsız hale gelir. DP-SGD algoritması, her eğitim adımında iki temel işlem uygular: gradyan kırpma (gradient clipping), bireysel örneklerin eğitime orantısız etki etmesini önler; ardından kırpılmış gradyanlara Gaussian gürültü eklenir. Bu iki adım birlikte, modelin eğitim verisindeki bireysel örnekleri ezberleme riskini kontrollü biçimde sınırlar. TensorFlow Privacy ve PyTorch Opacus kütüphaneleri bu süreci standart ML iş akışlarına entegre etmeyi kolaylaştırır.

arrow_forward
security

Model Inversion Attack (Model Tersine Mühendislik Saldırısı)

Model tersine mühendislik saldırısı (model inversion attack), bir makine öğrenimi modelinin eğitim verilerindeki hassas bilgileri, modelin tahminleri veya güven puanları aracılığıyla yeniden oluşturmayı hedefleyen bir gizlilik saldırısıdır. Saldırgan, modele sistematik sorgular göndererek elde ettiği çıktıları analiz eder ve bu çıktılardan geriye doğru çalışarak orijinal eğitim verilerini yaklaşık olarak tahmin etmeye çalışır. Bu saldırı türü, 2015 yılında Matthew Fredrikson ve ekibinin yayımladığı araştırmayla gündeme gelmiştir. Fredrikson, bir ilaç tavsiye sistemini hedef alan çalışmasında hastaların genomik profillerini yalnızca model çıktılarını gözlemleyerek kısmen yeniden oluşturabilmiştir. Aynı ekip daha sonraki çalışmalarında yüz tanıma modellerinden gerçek yüz görüntülerini geri kazanmayı da başarmıştır. Saldırılar iki ana kategoride değerlendirilir. Beyaz-kutu (white-box) saldırılarında saldırgan model ağırlıklarına ve gradyanlarına doğrudan erişebilir; bu durum saldırıyı çok daha etkili kılar. Siyah-kutu (black-box) saldırılarında ise saldırgan yalnızca modele sorgu atabilir ve tahmin ile güven skoru alabilir; bu senaryo gerçek dünya koşullarını daha iyi yansıtır. Saldırının temel mekanizması gradyan bazlı optimizasyona dayanır: Saldırgan, modelin hedef sınıfa en yüksek güveni vermesini sağlayan girdiyi arayarak adım adım yaklaşık bir eğitim örneği oluşturur. Generative model inversion olarak adlandırılan gelişmiş varyantlarda GAN veya diffusion modeller yardımıyla daha gerçekçi ve yüksek çözünürlüklü gizli veri örnekleri üretilmektedir; bu varyantlar son yıllarda en güçlü saldırı biçimine dönüşmüştür. Savunma yöntemleri arasında diferansiyel gizlilik (model çıktılarına istatistiksel gürültü ekleme), çıktı kısıtlama (yalnızca sınıf etiketi döndürme), bilgi damıtma ve gizlilik farkında eğitim (DP-SGD) sayılabilir. Sağlık, finans ve biyometrik kimlik doğrulama alanlarında bu saldırılara karşı sistematik savunma mekanizmaları oluşturmak kritik önem taşımaktadır. GDPR Madde 25 ve AB Yapay Zeka Yasası, bu tür gizlilik ihlallerine karşı teknik koruma yükümlülüğü getirmektedir.

arrow_forward
code_blocks

Membership Inference Attack (Membership Inference Attack (Üyelik Çıkarım Saldırısı))

Membership Inference Attack (Üyelik Çıkarım Saldırısı), bir makine öğrenimi modelinin eğitim kümesinde belirli bir veri kaydının bulunup bulunmadığını belirlemeye çalışan bir gizlilik saldırısı türüdür. Bu saldırı, modelin eğitim verisine karşı genellikle aşırı uyum (overfitting) sergilemesi ve eğitim örneklerini görülmemiş örneklerden farklı işlemesi olgusuna dayanır. Teknik 2017 yılında Shokri ve arkadaşları tarafından "Membership Inference Attacks Against Machine Learning Models" başlıklı çalışmada sistematik biçimde tanımlandı. Saldırgan bir "shadow model" (gölge model) eğiterek hedef modelin davranışını taklit eder ve bu sayede eğitim/test ayrımını öğrenen bir "attack model" oluşturur. Hedef modelin yüksek güven ile döndürdüğü tahminler genellikle eğitim üyesi işaretinin taşıyıcısıdır. Saldırının pratik anlamı son derece büyüktür. Tıbbi veritabanlarından eğitilen bir modele karşı yapılan üyelik çıkarımı, belirli bir hastanın o veritabanında kayıtlı olup olmadığını açığa çıkarabilir. Finansal ve hukuki verilerde benzer riskler söz konusudur. Kullanıcı verisinin modele katılımı aynı zamanda GDPR kapsamında "kişisel veri işleme" sayılabilmekte, bu durum üyelik çıkarım açığını yasal bir yükümlülük haline getirmektedir. Savunma yöntemleri arasında Differential Privacy (DP-SGD) en güçlü teorik garantiyi sunar: eğitim algoritması, herhangi bir tekil örneğin modele katkısını matematiksel olarak sınırlandırır. L2 regularizasyon ve dropout gibi overfitting azaltma teknikleri dolaylı ama pratik savunma sağlar. Model çıktılarını yumuşatan sıcaklık kalibrasyonu ve olasılık vektörü yerine yalnızca top-1 sınıf döndürme de riski azaltır. Knowledge distillation ise hassas veriyle eğitilmiş modelin bilgisini genel bir öğrenci modele aktararak doğrudan eğitim bağını koparır. Membership inference, makine öğrenimi gizlilik araştırmalarının en aktif kollarından birini oluşturmaktadır. Federated learning, dağıtık bir eğitim paradigması sunarken gradyan güncellemelerinden üyelik çıkarımı yapılabildiği gösterilmiştir; bu nedenle güvenli toplama (secure aggregation) ve diferansiyel gizlilik eklenmesi zorunludur. KVKK kapsamında faaliyet gösteren Türk kuruluşların da model gizlilik risk değerlendirmesi yapması giderek beklenen bir uygulama haline gelmektedir.

arrow_forward