GraphProfiler: 基于个人知识图谱的源链接敏感属性推断
摘要
GraphProfiler 引入了一种可审计的基于LLM的分析器,该分析器使用源链接的个人知识图谱从用户生成的内容中推断敏感属性,并为预测提供证据引用。
arXiv:2609.12448v1 公告类型:新
摘要:敏感属性,如年龄、收入和职业,可以通过聚合大量普通帖子中的间接线索从用户生成的内容中推断出来。基于LLM的分析器可以自动且高精度地执行这种聚合,使得大规模的个人属性推断成为主要的隐私威胁。然而,现有的基于LLM的分析器对哪些具体帖子、概念和关系使得推断成为可能提供的洞察有限,这对于有针对性的隐私缓解至关重要,即仅编辑或重写实际泄露属性的少数帖子,而不是扰乱整个历史记录。我们介绍了GraphProfiler,一种可审计的基于LLM的分析器,它将每个用户的帖子历史表示为一个源链接的个人知识图谱,其中节点和边可以追溯到原始帖子,并将属性预测解析为引用的图记录和源文本。GraphProfiler在八个属性的SynthPAI基准测试中达到86.7%的攻击成功率,仅比强大的纯文本基线低两个百分点,在PANDORA中达到84.6%,同时为超过98%的预测提供支持证据引用。我们的控制消融实验证据表明,引用的帖子对攻击成功有贡献,因为移除它们比移除同等数量的随机帖子更显著地降低攻击成功率。
查看缓存全文
缓存时间: 2026/09/14 08:35
# GraphProfiler:基于个人知识图谱的源关联敏感属性推断 **来源:** https://arxiv.org/html/2609.12448 Estrid He、程龙马、Monica Wachowicz、Elham Naghizade **所属机构:** 皇家墨尔本理工大学(RMIT University),澳大利亚墨尔本 **邮箱:** [[email protected]](mailto:) ###### 摘要 诸如年龄、收入和职业等敏感属性,可以通过从大量普通帖子中聚合间接线索,从用户生成的内容中被推断出来。基于大语言模型(LLM)的画像器能够自动且高精度地完成这种聚合,使得大规模个人属性推断成为重大的隐私威胁。然而,现有的基于LLM的画像器在解释哪些特定帖子、概念和关系使得推断成为可能方面提供的见解有限,而这是实现针对性隐私缓解的关键,即仅编辑或重写少数实际泄露属性的帖子,而不是扰动整个历史记录。我们推出了GraphProfiler,这是一个可审计的基于LLM的画像器,它将每个用户的帖子历史表示为一个源关联的个人知识图谱,其中节点和边可追溯到原始帖子,并将属性预测解析为引用的图记录和源文本。GraphProfiler在包含八种属性的SynthPAI基准测试中达到了86.7%的攻击成功率,与强大的纯文本基线相差两个百分点之内;在PANDORA基准测试中达到84.6%,同时为超过98%的预测提供了支持性证据引用。我们进行的受控消融实验证据表明,被引用的帖子对攻击成功有贡献,因为移除它们比移除相同数量的随机帖子更显著地降低了攻击成功率。 ## 1 引言 社交媒体用户很少在一句明确的话中披露私人属性。敏感信息更多地出现在普通帖子中,例如提及兼职工作、租金压力、大学截止日期、家庭角色或重复的预算习惯。单独看,这些线索可能显得无害;但综合起来,它们可以揭示年龄、收入、职业、位置、教育背景、关系状态或出生地。这种分布式泄露难以管理,因为风险分散在用户的历史记录中,而不是集中在明显的标识符或直接的自我披露上(Weitzenboeck et al., 2022;Yan et al., 2026)。 如图1所示,现有的画像器可以从长历史记录中生成有用的概况摘要,但GraphProfiler将推断解析到一个紧凑的源关联证据对象上。 基于LLM的画像器通过在单次或多次工作流程中聚合长历史中的弱线索(Staab et al., 2024;Du et al., 2026),加剧了这一问题,这扩展了基于文本的人口统计和个性化推断的作者画像研究(Tigunova et al., 2020a;Gjurković et al., 2021;Harrigian, 2018;Tigunova et al., 2020b)。 如图1所示,这些系统可以生成有用的概况摘要,但其输出难以审计:当画像器预测一个敏感属性时,通常不清楚是哪些特定的帖子、概念或关系使得该推断成为可能。不断增长的历史记录加剧了这个问题,因为新的帖子可能需要重新运行完整的画像过程,而且现有的推理依据并非可重用的、与隐私风险源关联的表示。 这种可审计性的缺失直接影响隐私防御。一个只能确定用户属性有被推断风险,但无法指出其历史记录的哪些部分使得推断成为可能的系统,无法支持针对性的缓解措施。先前的工作表明,仅移除直接标识符也是不够的(Staab et al., 2024;Pilán et al., 2022;Frikha et al., 2025)。成功的推断往往源于积累的辅助线索,包括工作日程、学校时间线、财务习惯和关系语言,而非明确的自我披露。更强的表示应保留源级别的出处,识别出少数有风险的源文本,并将分散的线索组织成可审计的结构。 我们推出了GraphProfiler(https://github.com/ahmedsohair/GraphProfiler),这是一个用于敏感属性推断的可审计基于LLM的画像器。GraphProfiler将每个用户的帖子表示为个人知识图谱(PKG)。这种设计是基于长历史记录的考量,在这种情况下,敏感属性推断可能依赖于分布在多个帖子中的弱线索,而不是少数几个直接回答查询的段落。PKG将这些线索组织成实体和关系,同时保留与其源文本的链接,提供了一个可在不同属性查询和审计中重复使用的持久化证据结构。对于每个用户,GraphProfiler从单个帖子构建图,查询目标敏感属性,并将每个预测解析为引用的图记录和原始源文本。PKG作为追踪概况推断如何形成的中间表示,将隐私问题从“用户的属性是否可推断”转变为“其历史记录的哪些部分使得推断成为可能”以及“如果改变这些部分会发生什么”。 GraphProfiler还具有可扩展性,因为用户帖子仅在构建图时被读取一次,后续的属性查询从结构化索引中检索,而非从原始历史记录中检索。此外,由于实体和关系提取是逐帖进行的,新内容可以合并到现有图中,而不是触发完整的重新索引,并且只需要重新查询受影响的邻域。这对隐私用例很重要:用户历史会随时间增长,一种隐私保护机制应能在出现新帖子时刷新风险审计,而无需重新支付索引整个历史记录的代价。GraphProfiler支持这一点,因为每个帖子对图的贡献都记录了源级出处,并且可以独立地添加、替换或移除。 我们在SynthPAI和PANDORA上的实验表明,GraphProfiler如何将每次成功的推断解析到中位数仅为用户帖子总数的2.6%–3.1%。移除这些引用的帖子比匹配的随机移除更显著地降低了攻击成功率。GraphProfiler也是唯一在两个基准测试中都能为每位用户完成推断并提供源关联出处的评估方法。 ## 2 相关工作 #### 作者画像与属性推断。 基于文本的敏感属性推断建立在更广泛的作者画像研究基础之上,该研究旨在从语言使用中恢复人口统计、地理和个人特征。先前的工作已经研究了Reddit和其他社交媒体上的画像,包括人口统计预测、特征提取、位置推断以及从对话中进行开放式个人属性提取(Tigunova et al., 2020a;Gjurković et al., 2021;Harrigian, 2018;Tigunova et al., 2020b)。 基于LLM的画像器在规模上扩大了这一威胁。Staab等人(2024)表明,单次LLM处理可以恢复位置、收入和教育等属性,而AutoProfiler(Du et al., 2026)通过智能体工作流程扩展了这一点。这些系统可以高亮显示支持性片段,但它们并未构建一个独立于最终预测之外的、可分析的持久化源关联证据结构。 防御性工作如TRACE-RPS(Yan et al., 2026)通过重写聚合历史来降低属性推断风险,但并未识别出哪些原始帖子对推断贡献最大,这留下了我们在本工作中要解决的可审计性差距。 #### 知识图谱与GraphRAG。 知识图谱将文本证据结构化为实体和关系,使其成为可审计记忆的自然候选。先前的隐私研究表明,结构化知识表示可以增强社交网络环境下的去匿名化攻击(Qian et al., 2019),而近期的工作将LLM与知识图谱统一用于推理和落地(Pan et al., 2024)。GraphRAG(Edge et al., 2024)构建基于图的索引,并检索本地或社区级别的图上下文用于生成。对GraphRAG的隐私研究主要集中在从原始文本和结构化图信息中提取数据的风险(Liu et al., 2025)。 我们则关注从跨文本的间接线索中进行潜在属性推断,将图既用作检索结构,也用作源关联的出处载体。 #### 忠实度、归因与出处。 隐私审计需要可验证的出处,而非看似合理的解释。防御者需要知道哪些特定记录和关系支持一个推断,以及移除它们是否会改变结果。近期工作研究了LLM自我解释的忠实度以及检索系统中的证据归因(Madsen et al., 2024;Qi et al., 2024)。 GraphProfiler是互补但有区别的:我们不是问一个理由听起来是否可信,而是将PKG视为证据,并通过支持性审计、仅证据推断和引用源移除来验证其出处功能。这将出处测试从合理性验证转向了针对性干预。 ## 3 任务与威胁模型 设\( D_u = \{t_1, \ldots, t_n\} \)为用户的文本历史记录,其中每个\( t_i \)是一个短帖或评论。任务是从\( D_u \)中推断敏感属性\( \mathbf{y}_u \),并返回预测结果和证据集。在SynthPAI(Yukhymenko et al., 2024)中,我们评估八种属性:年龄、教育、收入、当前位置、职业、出生地(POB)、关系状态和性别。在PANDORA(Gjurković et al., 2021)中,我们评估年龄和性别,因为它们是该数据集中最一致可用的标签。 该设置是故意双重用途的:图作为攻击载体,使弱信号更容易聚合,但同一图也可以揭示哪些源记录携带隐私风险。这对匿名化工作流程具有直接的实际价值,因为防御者不仅需要知道用户是否可被画像,还需要知道具体要重写、泛化或移除哪些记录以降低推断风险。因此,画像器必须在与现有攻击保持竞争力的同时,还能识别出对其推断负责的证据。 图2:GraphProfiler从每篇帖子的源文件构建个人知识图谱,查询图中的敏感属性,并将引用的图记录链接到源级别的证据。 #### 度量指标。 主要的攻击指标是攻击成功率(ASR)。当预测结果精确、语义等价或在评估的属性粒度上兼容时,该预测被视为成功。这处理了有效的表面形式变化,包括教育水平匹配、收入区间、包含标签年龄的年龄范围,以及当预测恢复正确的粗略地理位置时对位置或出生地的层级匹配。我们对所有方法应用相同的匹配策略。 对于出处分析,我们报告证据覆盖率、引用源数量、支持性审计率、仅证据推断率、引用源移除后的ASR下降和语义保留度。这些指标衡量被引用的证据是否紧凑、是否支持推断、是否充分、功能上是否重要,以及源历史记录的含义在移除后是否大体保留。语义保留度通过原始源历史和消融源历史之间的SBERT余弦相似度来衡量,使用`sentence-transformers/all-MiniLM-L6-v2`(Reimers and Gurevych, 2019),并仅将其视为粗略的语义代理。 ## 4 方法论 ### 4.1 输入表示 对于每个用户,GraphProfiler将交互历史表示为一组源文件,每个帖子或评论一个文件,每个文件分配一个稳定的文件标识符,例如`7.txt`。这种帖子级别的表示在图索引和检索过程中保留了细粒度的出处信息。如果检索到的图记录链接到`7.txt`,那么预测就可以追溯到那个特定的帖子,而不是聚合的历史记录。它还将画像系统中常被混淆的两个问题分离开来:一个敏感属性是否可推断,以及历史记录的哪些部分支持该推断。 ### 4.2 个人知识图谱构建 对于每个用户,GraphProfiler调整了基于GraphRAG的索引(Edge et al., 2024)来构建用于用户画像和泄露审计的个人知识图谱。最终生成的用户级索引包含文本单元、实体、关系、社区报告、嵌入向量和源映射。我们使用面向画像的提取提示,以便图保留可能支持敏感属性推断的隐私相关概念,例如教育阶段、职业、家庭状况、财务压力、地理位置线索、出身线索和生活方式指标。其目的是构建一个结构化的隐私风险表示,而不是通用的用户摘要。这使得发生隐私泄露的语义类别清晰可见,支持推断和源级审计。 图构建分两个阶段进行。首先是提取阶段,从源文本中识别实体和关系,同时保留与它们源文件的链接。我们保留这些提取的实体记录,而不进行额外的全局本体级规范化步骤,以保留相关提及之间可能有用的用户特定区别。因此,诸如“大学生”、“研究生”和“博士生”等提及可能作为不同的图记录存在,同时仍然通过共享来源或关系相互连接。其次,对图拓扑进行社区检测,并使用单独的提示对每个检测到的聚类进行总结。这产生了两个互补的证据级别:(i)由源连接的实体和关系组成的本地证据,对具体的线索如货币提及、职业或童年地点有用;(ii)由描述重复主题的社区报告组成的摘要级证据。 ### 4.3 属性定向推断 GraphProfiler不是在单个查询中推断所有属性,而是使用针对特定属性的查询,每个查询检索与一个属性相关的本地图上下文,因为单独的查询可以增强检索而不会丢失相关证据。例如,年龄查询涵盖教育时间线、职业阶段和亲子状况;收入查询涵盖工作角色、生活方式和财务压力。模型返回一个画像结果和一个引用集,引用集包含图记录ID和源文件名。
相似文章
增强元认知AI:基于图论的大语言模型富集的知识图谱填充
MetaKGEnrich是一个全自动流水线,使用图指标检测大语言模型应用中的知识缺口,检索网络证据,并在三个基准数据集上将答案质量提升80%-87%。
ThinkProbe: 超越准确性——通过非生成式思维图对开放式LLM推理轨迹进行结构剖析
ThinkProbe提出了一种非生成式框架,将LLM推理轨迹转化为思维图,推导出五维认知画像,揭示稳定的模型级推理结构,使得对开放式任务的评估超越准确性。
GraphGen:利用知识驱动的合成数据生成增强大语言模型的监督微调
GraphGen是一个知识图谱引导的框架,用于生成合成问答数据,以改进大语言模型的监督微调,通过多跳采样和风格控制生成来针对知识缺口。实验表明,它优于传统的合成数据方法。
我构建了一个开源知识图谱管道,结合混合检索以改进LLM多跳推理 [P]
一个开源的全栈管道,从原始文本构建知识图谱,使用混合搜索(密集向量+稀疏+图遍历)解决LLM中的多跳推理问题,并通过倒数排名融合和交叉编码器对结果进行重排序。
从“字符串”到“实体”:个人知识图谱的LLM三元组提取在推荐系统中的评估
本文提出了一种可复现的流水线,利用轻量级LLM从对话数据中提取结构化用户偏好三元组,用于个人知识图谱构建,并评估其在推荐系统中的下游效用。