采用差分隐私技术的高性能 LLM,在数据隐私保护和模型能力之间找到平衡,适合对数据隐私敏感的应用。
Amer Sinha,Google 软件工程师,和 Ryan McKenna,Google Research 研究员
我们推出 VaultGemma,这是第一个从零开始以差分隐私训练的最强大的模型。
随着 AI 在我们生活中的集成加深,从隐私设计出发构建 AI 已成为该领域的关键前沿。差分隐私(DP)通过添加校准噪声来防止记忆化,提供了数学上严谨的解决方案。然而,将 DP 应用于 LLM 会引入折衷。理解这些折衷至关重要。应用 DP 噪声会改变传统缩放规律——描述性能动态的规则——通过降低训练稳定性(模型在没有灾难性事件如损失峰值或发散的情况下一致学习的能力)并显著增加批大小(一次发送给模型进行处理的训练样本集合)和计算成本。
我们与 Google DeepMind 合作进行的新研究"差分隐私语言模型的缩放规律"建立了能够准确建模这些复杂性的规律,提供了计算-隐私-效用折衷的完整图景。在此研究的指导下,我们荣幸推出 VaultGemma,这是最大的(10 亿参数)开源模型,从零开始以差分隐私训练。我们在 Hugging Face 和 Kaggle 上发布了权重,以及技术报告,以推进下一代隐私 AI 的发展。
通过精心设计的实验方法,我们的目标是量化在 DP 训练背景下增加模型大小、批大小和迭代次数的益处。我们的工作需要做出一些简化假设来克服一个人可能考虑尝试的指数级组合。我们假设模型学习效果主要取决于"噪声-批比",这比较了我们为隐私添加的随机噪声量与我们用于训练的数据组(批)的大小。这个假设之所以有效,是因为我们添加的隐私噪声远大于任何来自数据采样的自然随机性。
为了建立 DP 缩放规律,我们进行了一套全面的实验来评估跨各种模型大小和噪声-批比的性能。由此产生的经验数据,加上其他变量之间已知的确定论关系,使我们能够回答各种有趣的缩放规律类查询,例如,"对于给定的计算预算、隐私预算和数据预算,实现最低可能训练损失的最优训练配置是什么?"
我们 DP 缩放规律的结构。我们确立了预测损失可以使用主要的模型大小、迭代次数和噪声-批比来准确建模,简化了计算、隐私和数据预算之间的复杂相互作用。
在深入研究完整的缩放规律之前,从隐私会计的角度理解计算预算、隐私预算和数据预算之间的动态和协同效应是有用的——即,理解这些因素如何在固定模型大小和迭代次数下影响噪声-批比。这种分析的成本明显更低,因为它不需要任何模型训练,但它产生了许多有用的见解。例如,单独增加隐私预算会导致收益递减,除非与计算预算(FLOP)或数据预算(token)的相应增加相配合。
在噪声-批比方面增加隐私预算(epsilon)和计算预算(批大小)的边际收益。
为了进一步探索这种协同效应,下面的可视化显示了最优训练配置如何根据不同约束而变化。随着隐私和计算预算的变化,注意建议如何在投资更大的模型与使用更大批大小或更多迭代进行训练之间转变。
对于数据/隐私/计算预算的不同设置预测的训练损失,以及按迭代次数、批大小和模型大小的进一步详细分解。这些图表显示了不同预算设置下的最小可达损失,以及最优的超参数配置。
这些数据为从业者提供了大量有用的见解。虽然所有见解都在论文中报告,但一个关键发现是应该用比没有 DP 时更大的批大小来训练一个小得多的模型。对于 DP 专家来说,这个一般性见解应该不足为奇,考虑到大批大小的重要性。虽然这个一般性见解在许多设置中都成立,但最优的训练配置确实会随着隐私和数据预算而变化。理解确切的折衷对于确保在实际训练场景中明智地使用计算和隐私预算至关重要。上面的可视化还揭示了训练配置中往往存在回旋余地——即,如果配对正确数量的迭代和/或批大小,一系列模型大小可能会提供非常相似的效用。
Gemma 模型在其核心被设计为负责任和安全的。这使其成为开发生产级 DP 训练模型(如 VaultGemma)的自然基础。
我们上面推导的缩放规律代表了朝着用 DP 训练有用的 Gemma 模型迈出的重要第一步。我们使用缩放规律来确定我们需要多少计算来训练一个计算最优的 10 亿参数的基于 Gemma 2 的模型与 DP,以及如何在批大小、迭代和序列长度之间分配这些计算以实现最佳效用。
研究与 VaultGemma 实际训练之间的一个突出差距是我们处理泊松采样的方式,这是 DP-SGD 的中心组成部分。我们最初使用了以均匀批加载数据的直接方法,但后来切换到泊松采样以获得最佳的隐私保证,同时噪声最少。这种方法提出了两个主要挑战:它创建了不同大小的批,并且它需要特定的、随机化的数据处理顺序。我们通过使用我们最近在可扩展 DP-SGD 上的工作来解决这个问题,这使我们能够在固定大小的批中处理数据——通过添加额外的填充或修剪它们——同时仍然保持强大的隐私保护。
借助我们新的缩放规律和先进的训练算法,我们构建了 VaultGemma,到目前为止最大的(10 亿参数)开源模型,完全以差分隐私预训练,采用能够产生高效用模型的方法。
从训练 VaultGemma,我们发现我们的缩放规律高度准确。VaultGemma 的最终训练损失与我们的方程预测非常接近,验证了我们的研究并为社区提供了一个可靠的路线图,用于未来的隐私模型开发。
VaultGemma 1B(差分隐私)与其非隐私对应物(Gemma3 1B)和一个较早的基线(GPT-2 1.5B)的性能比较。这些结果量化了隐私所需的当前资源投资,并表明现代 DP 训练产生的效用可与大约五年前的非隐私模型相媲美。
我们还比较了我们的模型与其非隐私对应物在一系列标准学术基准上的下游性能(即 HellaSwag、BoolQ、PIQA、SocialIQA、TriviaQA、ARC-C、ARC-E)。为了这种性能放在视角中并量化隐私所需的当前资源投资,我们还包括了与一个类似大小的较早 GPT-2 模型的比较,该模型在这些基准上的表现相似。这个比较说明了今天的隐私训练方法产生的模型效用与大约 5 年前的非隐私模型相当,突出了我们的工作将帮助社区系统地缩小的重要差距。
最后,该模型具有强大的理论和实证隐私保护。
一般来说,隐私参数(ε、δ)和隐私单位在进行 DP 训练时都是重要的考虑因素,因为这些共同决定了训练的模型可以学习什么。VaultGemma 使用序列级 DP 保证进行了训练,其中(ε ≤ 2.0、δ ≤ 1.1e-10),其中序列由从异构数据源提取的 1024 个连续 token 组成。具体来说,我们使用了用于训练 Gemma 2 模型的相同训练混合,由许多不同长度的文档组成。在预处理期间,长文档被拆分并标记为多个序列,较短的文档被打包到单个序列中。虽然序列级隐私单位对我们的训练混合是自然的选择,但在存在数据和用户之间明确映射的情况下,用户级差分隐私会是更好的选择。
这在实际中意味着什么?非正式地说,因为我们提供序列级保护,如果与任何(可能是隐私的)事实或推论相关的信息出现在单个序列中,那么 VaultGemma 基本上不知道该事实:任何查询的响应在统计上将与从从未在相关序列上训练过的模型获得的结果相似。然而,如果许多训练序列包含与特定事实相关的信息,那么通常 VaultGemma 将能够提供该信息。
为了补充我们的序列级 DP 保证,我们对训练的模型的实证隐私属性进行了额外的测试。为此,我们用来自训练文档的 50-token 前缀提示模型,看看它是否会生成相应的 50-token 后缀。VaultGemma 1B 对其训练数据没有显示出可检测的记忆化,并成功展示了 DP 训练的有效性。
VaultGemma 代表了在构建既强大又从设计出发就考虑隐私的 AI 之路上的重要一步。通过开发和应用对 DP 缩放规律的新的、稳健的理解,我们已经成功训练并发布了迄今为止最大的开源 DP 训练语言模型。
虽然 DP 训练和非 DP 训练模型之间仍然存在效用差距,但我们相信这个差距可以通过对 DP 训练的机制设计进行更多研究来系统地缩小。我们希望 VaultGemma 及其伴随的研究将使社区能够为所有人构建下一代安全、负责任和隐私的 AI。
我们要感谢整个 Gemma 和 Google Privacy 团队在整个项目中的贡献和支持,特别是 Peter Kairouz、Brendan McMahan 和 Dan Ramage 对博客文章的反馈,Mark Simborg 和 Kimberly Schwede 对可视化的帮助,以及 Google 的帮助进行算法设计、基础设施实现和生产维护的团队。以下人员直接为此处呈现的工作做出了贡献(按字母顺序):Borja Balle、Zachary Charles、Christopher A. Choquette-Choo、Lynn Chua、Prem Eruvbetine、Badih Ghazi、Steve He、Yangsibo Huang、Armand Joulin、George Kaissis、Pritish Kamath、Ravi Kumar、Daogao Liu、Ruibo Liu、Pasin Manurangsi、Thomas Mesnard、Andreas Terzis、Tris Warkentin、Da Yu 和 Chiyuan Zhang。
开源模型与数据集
安全、隐私和滥用防止