评估LLM模拟器作为差分隐私数据生成器

arXiv cs.CL 论文

摘要

本论文评估基于LLM的模拟器作为差分隐私合成数据生成器的能力,使用PersonaLedger来评估LLM是否能够忠实地复现受DP保护角色的统计分布。虽然在欺诈检测效用方面取得了良好成果(在ε=1时AUC为0.70),但该研究发现了由系统性LLM偏差造成的显著分布漂移,该偏差会覆盖输入统计数据。

arXiv:2604.15461v1 公告类型:交叉 摘要:LLM-based模拟器为生成传统差分隐私(DP)方法在高维用户配置文件中难以处理的复杂合成数据提供了一条有前景的路径。但是LLM能否忠实地复现来自DP保护输入的统计分布呢?我们使用PersonaLedger(一个智能体金融模拟器)来评估这一问题,该模拟器由从真实用户统计数据派生的DP合成角色初始化。我们发现PersonaLedger在欺诈检测效用方面取得了良好成果(在epsilon=1时AUC为0.70),但由于系统性LLM偏差导致存在显著的分布漂移——学习到的先验知识覆盖了时间和人口统计特征的输入统计数据。在LLM-based方法能够处理它们可能本应擅长的更丰富的用户表征之前,必须先解决这些失效模式。
查看原文
查看缓存全文

缓存时间: 2026/04/20 08:30

# 评估LLM模拟器作为差分隐私数据生成器
来源: https://arxiv.org/html/2604.15461

###### 摘要

基于LLM的模拟器为生成复杂合成数据提供了一条有前景的路径,在传统差分隐私(DP)方法在高维用户画像上遇到困难的地方可以应用。但LLM能否忠实地从DP保护的输入中复现统计分布呢?我们使用PersonaLedger进行评估,这是一个智能体金融模拟器,由从真实用户统计数据衍生的DP合成画像作为种子。我们发现PersonaLedger在ε=1时实现了不错的欺诈检测效用(AUC 0.70),但由于系统性的LLM偏见而表现出显著的分布漂移——学习到的先验知识覆盖了时间和人口统计特征的输入统计。在LLM方法能够处理更丰富的用户表示(它们可能会在这方面表现出色)之前,必须解决这些失效模式。

## 1 引言

金融机构拥有庞大的交易数据库,这些数据可以加速欺诈检测研究,但隐私法规严格限制了数据共享(Potluru等人, 2024)。差分隐私(DP)合成数据生成提供了一个有前景的解决方案,但已建立的边际方法如AIM(McKenna等人, 2021)和PrivBayes(Zhang等人, 2017)面临根本的可扩展性挑战:随着维度增加,效用迅速降低(Zhang等人, 2017),限制了它们对精心设计的低维模式的适用性。

基于LLM的模拟器提供了一个有趣的替代方案。与其直接学习分布,不如利用预训练知识从高层次描述生成逼真的数据。这提示了一个"画像-再-模拟"的方法:使用DP机制合成紧凑的用户画像,然后将其输入LLM模拟器生成丰富的交易序列。如果LLM能够忠实地复现其DP输入的统计特性,这种架构可以扩展到直接合成无法处理的复杂用户表示。

我们使用PersonaLedger评估这一假设,这是一个智能体金融模拟器,由从真实用户统计数据衍生的DP合成画像作为种子。为了建立有意义的基准,我们还对精心设计的12特征交易模式应用直接DP合成——这是边际方法的最佳场景。这种受控比较隔离了关键问题:当问题是可处理的时,LLM模拟器能否与直接合成的保真度相匹配,这是作为解决直接合成无法处理的问题的前提?

贡献:(1)一种用从真实用户统计数据衍生的DP保护画像作为LLM模拟器种子的方法;(2)与直接DP合成的受控比较以基准化LLM保真度;(3)识别当前限制这种方法的系统性LLM偏见。

## 2 方法论:解耦框架

我们的方法使用两阶段过程:(1)从真实行为统计数据进行用户画像的DP合成,(2)从这些画像进行基于LLM的交易生成。这种"画像-再-模拟"架构可以通过将生成工作卸载到预训练模型来支持复杂用户表示的DP合成,假设LLM能够忠实地复现输入分布。

### 2.1 第一阶段:隐私保护画像生成

我们将原始交易日志(N≈24M来自2,000个用户的交易)汇总为行为画像,计算27个用户级别的摘要统计(表2),捕捉人口统计、消费习惯和风险因素。这种用户级别的汇总保留了用户身份与其交易方式之间的联系,同时为边际DP合成方法提供了最优输入格式。

我们在合成之前使用领域知识的分位数分箱对摘要统计进行离散化,以保留欺诈相关信号同时优化DP效率。对于需要高精度的属性(如收入、amount_mean、amount_max),我们使用十分位数来保持细粒度的区分。对于更粗糙的类别仍然信息丰富的属性(年龄、债务、消费比例),我们使用五分位数或四分位数。欺诈风险指标(perc_fraud_txns)使用7个分位数来提供多个风险等级,对下游分类任务具有足够的粒度。

我们使用AIM(自适应信息机制)在隐私范围ε∈{1,5,10}上生成DP合成画像。在小表格数据集(N=2,000, d=27)上,AIM的性能优于基于GAN的方法,使其成为最大化DP画像生成效用的最优选择,特别是考虑到GAN需要大规模数据才能实现高质量合成。

### 2.2 第二阶段:智能体模拟(PersonaLedger)

PersonaLedger是一个规则约束的、由LLM驱动的模拟器,从用户画像生成交易序列。我们通过结构化映射将DP合成画像转换为PersonaLedger格式,该映射保留隐私保证,将27个摘要统计转换为UserPersona(人口统计/行为)和UserFinancialProfile(消费/支付)组件,同时将相对消费比例规范化为总和为1。

为确保与下游评估的兼容性,我们扩展PersonaLedger以生成目标模式,其以12维序数格式生成交易。这包括交易金额(10个级别)、商家代码(4个组)、支付方法(3种)和人口统计的类别映射,欺诈概率从画像风险属性派生。类别感知的提示引导LLM在受限序数空间内生成,同时保持DP画像属性与合成交易模式之间的一致性并保留隐私保证。

这种架构分离使隐私预算完全聚焦于用户级别统计,而模拟器确保交易与每个画像的特征相一致。

## 3 实验设置

我们使用Kaggle信用卡交易数据集,这是来自2,000个合成消费者的超过2000万笔交易的多智能体模拟,在关键维度上与真实欺诈数据相匹配。我们应用严格的TSTR(在合成数据上训练,在真实数据上测试)协议,对数据集中的欺诈率处理予以仔细关注。

测试数据:保留集(20%、400个用户、480万笔交易)保留了自然欺诈率(~0.13%)。我们为评估抽取100K笔交易的分层样本,产生~130个欺诈案例,同时保持自然类分布。这种低欺诈流行率激励我们使用AUC作为主要指标,因为它与阈值无关且对严重类不平衡稳健。

训练数据:对于直接合成基准,我们将原始交易日志转换为交易级别数据集(80K笔交易),欺诈过度抽样以创建25%欺诈率,保留来自训练用户的所有欺诈交易。这种分层抽样与AIM的IID假设一致。对于PersonaLedger,我们在每个隐私范围生成~5K笔交易,欺诈率接近自然(~3%),因为模拟器的规则逻辑在不需要过度抽样的情况下生成欺诈模式。

评估协议:两个合成数据集都在相同的保留真实交易上以自然欺诈率训练XGBoost分类器进行评估。在提升欺诈率上训练、在自然率上测试的策略与现实部署场景一致,其中欺诈丰富的合成数据使模型开发成为可能,而评估必须反映生产条件。

我们针对应用于我们的画像方法和原始交易日志直接合成的AIM(自适应信息机制)进行比较,使用Private PGM实现。这种受控比较隔离了我们解耦架构的影响,同时使用相同的DP机制(图1)。评估跨越隐私范围ε∈{1,5,10},代表高隐私压力测试到高效用内部共享。

我们跨多个维度进行评估:(1)效用:在真实保留数据上的XGBoost欺诈检测AUC,有100个自助迭代用于置信区间;(2)保真度:1-路边际和2-路相关的总变差距离(TVD),以衡量LLM复现输入统计分布的程度。

原始日志(24M, 2K) → 画像(1.6K × 27) → 记录(80K × 12) ← AIM ← AIM ← 合成画像 ← 合成交易 ← PersonaLedger ← 合成交易 ← TSTR评估 ← 画像-再-模拟 ← 直接合成 图1:实验设置比较两种方法:画像-再-模拟(左)将24M笔交易汇总为1.6K个用户画像,具有27个行为特征,然后使用PersonaLedger生成合成交易序列,而直接合成(右)抽样80K笔交易记录,具有12个属性。两者都在TSTR评估之前使用AIM进行DP合成。

## 4 结果与讨论

### 4.1 效用(TSTR)

表1展示了使用自然欺诈率保留真实交易上的AUC的欺诈检测性能。

表1:TSTR评估结果:真实测试数据上的AUC(100K抽样交易,0.13%欺诈率)

PersonaLedger在ε=1时实现了中等效用(AUC 0.70),表明从DP统计的基于LLM生成可以生成可用的合成数据。值得注意的是,与隐私预算的非单调关系(ε=5表现最差)表明LLM生成偏见而非DP噪声主导性能变化。

### 4.2 保真度分析

PersonaLedger表现出实质性的分布漂移(TVD 0.30-0.34)。特征级分析揭示了系统性的LLM偏见:

- 时间特征:交易聚集在"营业时间"(上午9点-下午2点),缺少真实数据中存在的晚间/夜间模式
- 人口统计:生成的画像倾向于更老且不成比例地退休(~80% vs 真实数据中的~50%)
- 保存良好的特征:二元/低基数属性(性别、home_zip_txn、day_of_week)准确转移

这些偏见反映了LLM关于"典型"金融行为的先验知识覆盖了作为输入提供的统计分布。

### 4.3 局限性

我们的发现揭示了基于LLM合成数据生成中的根本张力:模型关于现实行为的学习先验可能与目标统计分布冲突。与常识期望一致的特征转移良好,而非直观的模式(晚间交易、年轻高消费者)表现出漂移。此外,当前管道未能完全将所有DP统计传播到最终输出模式,需要对某些属性进行事后估计。

## 5 结论

我们证明了基于LLM的模拟器可以从DP保护的真实用户统计生成具有不错效用(ε=1时AUC 0.70)的交易。然而,系统性的LLM偏见导致显著的分布漂移,特别是对于学习先验覆盖输入统计的时间和人口统计特征。这些发现表明在基于LLM的方法能够为复杂高维用户数据提供其承诺之前,需要加强分布遵守的技术。

未来工作:受限解码或拒绝抽样以强制分布遵守;在直接合成不可行的高维用户画像上进行评估;以及减少金融数据LLM偏见的提示工程策略。

## 参考文献

- K. Chen, X. Li, C. Gong, R. McKenna, and T. Wang (2025) Benchmarking differentially private tabular data synthesis: experiments & analysis. Proceedings of the ACM on Management of Data 3(6), pp. 299. 外部链接: Document (https://dx.doi.org/10.1145/3769764) 引用: §2.1.
- G. Ganev, M. S. M. S. Annamalai, S. Mahiou, and E. De Cristofaro (2025) The importance of being discrete: measuring the impact of discretization in end-to-end differentially private synthetic data. In Proceedings of the 2025 ACM SIGSAC Conference on Computer and Communications Security, CCS '25. 外部链接: Document (https://dx.doi.org/10.1145/3719027.3765091) 引用: §2.1.
- M. Hernandez, G. Epelde, A. Alberdi, R. Cilla, and D. Rankin (2024) Standardised metrics and methods for synthetic tabular data evaluation. IEEE Transactions on Knowledge and Data Engineering. 引用: §3.
- J. Jordon, J. Yoon, and M. Van Der Schaar (2019) PATE-gan: generating synthetic data with differential privacy guarantees. International Conference on Learning Representations. 引用: §2.1.
- R. McKenna, G. Miklau, and D. Sheldon (2021) Winning the nist contest: a scalable and general approach to differentially private synthetic data. Journal of Privacy and Confidentiality 11(3). 外部链接: Document (https://dx.doi.org/10.29012/jpc.778) 引用: §1, §2.1, §3.
- V. K. Potluru, D. Borrajo, A. Coletta, N. Dalmasso, Y. El-Laham, E. Fons, M. Ghassemi, S. Gopalakrishnan, V. Gosai, E. Kreacic, G. Mani, S. Obitayo, D. Paramanand, N. Raman, M. Solonin, S. Sood, S. Vyetrenko, H. Zhu, M. Veloso, and T. Balch (2024) Synthetic data applications in finance. J.P. Morgan AI Research. 引用: §1.
- A. Steier, L. Ramaswamy, A. Manoel, and A. Haushalter (2025) Synthetic data privacy metrics. arXiv preprint arXiv:2501.03941. 引用: §3.
- D. Yuan, T. Farnan, S. Tesliuc, D. L. Bergman, Y. Wu, X. Liu, M. Liu, J. Montgomery, N. H. Nguyen, C. B. Bruss, and F. Huang (2026) PersonaLedger: generating realistic financial transactions with persona conditioned llms and rule grounded feedback. 外部链接: 2601.03149, Link (https://arxiv.org/abs/2601.03149) 引用: §1, §2.2.
- J. Zhang, G. Cormode, C. M. Procopiuc, D. Srivastava, and X. Xiao (2017) PrivBayes: private data release via bayesian networks. In Proceedings of the 2017 ACM International Conference on Management of Data, pp. 1423–1438. 引用: §1.

相似文章

评估 LLM 在受控实验中作为人类代理的可靠性

arXiv cs.CL

本论文通过比较 LLM 生成的数据与人类在准确性感知调查中的反应,评估现成 LLM 是否能可靠地模拟受控行为实验中的人类反应。研究发现,虽然 LLM 能捕捉方向性效应和聚合信念更新模式,但它们的效应大小与人类尺度不一致,这有助于澄清合成 LLM 数据何时可以作为行为代理。