基于交互式定向广告的属性推断

arXiv cs.AI 论文

摘要

本文建模了交互式定向广告如何通过可观察的用户交互泄露用户属性信息,并在合成数据上评估了贝叶斯、监督学习及其他攻击方法,同时讨论了作为防御手段的披露控制措施。

arXiv:2606.15209v1 公告类型:新论文 摘要:定向广告系统可以将广告主选择的受众与展示可见用户操作的广告单元配对。当交互仍与触发该交互的广告活动相关联时,广告主接收到的可能是与用户绑定的观测数据,而非仅聚合报告。我们将这一渠道建模为用于属性推断的带噪预言机。该模型区分了目标谓词、曝光、交互和披露四个阶段。这些边界捕捉了资格认定与广告投放之间的差距,以及交互与广告主可见性之间的差距。 我们利用校准后的公开数据构建了一个可复现的合成人口基准,每个样本具有已知的敏感标签。生成的广告活动语义层提供了主题变体和响应先验。模拟器生成了真实标签、事件轨迹、披露观测及评估指标。评估在统一的广告活动和披露定义下,比较了贝叶斯攻击、监督攻击、正例-未标注攻击及自适应攻击。 最终评估使用了四个主题变体、七个模拟器种子和两种交互设置。重复的广告活动在暴露身份的情况下产生了可测量但有限的推断信号。在160个广告活动中,贝叶斯攻击和监督攻击在主要设置下达到约0.64的AUC,在高交互设置下达到约0.65的AUC。披露策略是最强的控制手段。聚合报告移除了与用户绑定的预言机输入。类型过滤和随机披露减少了释放的信号。最终成果包括一个模型、一个工件以及一种针对交互式定向广告隐私保护的防御评估方法。代码已开源在 https://github.com/P-HOW/Interactive-Ad-Oracle。
查看原文
查看缓存全文

缓存时间: 2026/06/16 11:44

# 基于交互式定向广告的属性推断
来源:https://arxiv.org/html/2606.15209

###### 摘要

定向广告系统能够将广告主选择的受众与展示可见用户行为的广告单元配对。当交互行为仍与触发它的投放活动相关联时,广告主可能收到与用户绑定的观测结果,而非仅聚合报告。我们将此渠道建模为用于属性推断的噪声预言机。该模型分离了定向谓词、曝光、交互和披露。这些边界捕捉了资格与投递之间的差距,以及交互与广告主可见性之间的差距。

我们使用公开数据校准的合成种群构建了一个可复现的基准测试,每个种群都带有已知的敏感标签。生成的投放活动语义层提供了主题变体和响应先验。仿真器生成真实标签、事件轨迹、已披露的观测结果和指标。评估在通用投放活动和披露定义下比较了贝叶斯攻击、监督攻击、正样本无标签攻击和自适应攻击。

最终评估使用了四个主题变体、七个仿真器种子和两种交互设置。在重复投放活动且身份暴露的情况下,可测量到有限但可界定的推断信号。在160次投放活动时,贝叶斯攻击和监督攻击在主要设置下达到约0.64 AUC,在更高交互设置下达到约0.65 AUC。披露策略是最有力的控制手段。聚合报告消除了与用户绑定的输入预言机。类型过滤和随机化披露减少了释放的信号。结果是针对交互式定向广告隐私的模型、工件和防御评估方法。代码可在https://github.com/P-HOW/Interactive-Ad-Oracle获取。

## I 引言

社交平台如今将定向广告与邀请用户可见操作的广告单元相结合。广告主通过平台工具定义受众和投放活动标准。随后广告主会观察投递报告。在某些平台设计中,广告主还能检查广告产生的用户可见痕迹。先前研究表明,定向和报告接口可能通过受众构建和触达估算泄露信息[1, 2]。对广告解释的研究显示,透明度接口可能揭示定向过程的部分视图[3]。交互式广告增加了与用户绑定的信号。平台可能向广告主暴露反应或评论,作为可识别的互动记录[4]。当此信号与定向投放活动关联时,广告系统可以产生与用户绑定的观测结果,而非仅聚合投放活动统计。隐私问题是:在定向广告中暴露身份的交互是否可能作为敏感属性推断的噪声预言机。

攻击源于接口。广告主可以将投放活动视为针对平台定向系统的查询。定向谓词定义了符合条件的用户或用户画像子集。一个谓词可能匹配自定义受众,另一个可能匹配平台推断的兴趣组或人口统计范围。如果可识别用户与广告交互,广告主就会了解该用户在投放活动运行前选择的谓词下的观测结果。该观测结果存在噪声,因为定向资格与广告投递不同,而投递并不意味着关注或交互。噪声改变了推断问题,而非消除它。重复投放活动创建了一个观测历史,其中每个可见交互都为用户与已知谓词的关系提供了证据。在足够多的谓词下,该历史可以支持关于从未直接向广告主披露的属性的概率推断。这种由广告主选择的谓词、暴露身份的交互以及重复投放活动组成的组合,正是本文研究的系统隐私问题[1, 4]。

本文建立在广告隐私、透明度、投递、追踪和推断方面的先前研究之上。对微定向和广告主接口的研究表明,广告系统可能通过平台反馈和受众工具泄露信息[1, 2]。广告透明度研究考察了用户和审计者如何观察定向解释[3]。广告投递研究表明,即使声明的定向选择看似中立,平台优化也可能产生歧视性结果[5]。对网络追踪的测量研究记录了跨站点链接浏览活动、标识符和行为画像的基础设施[6]。机器学习中的隐私攻击为从观测系统输出中推断隐藏属性提供了相关方法论基础,包括成员推断、模型反转和属性推断[7, 8, 9]。缺失的问题是广告主选择的定向谓词与暴露身份的广告交互之间的相互作用。现有工作尚未系统性地阐释这种作为预言机的相互作用,也未提供此设置下攻击与防御评估的基准。

我们围绕四个研究问题组织本文。**RQ1** 询问:当广告主知道其选择的谓词并观察到与其广告交互的用户时,暴露身份的交互是否能够实现敏感属性推断。**RQ2** 询问:风险如何随投放活动数量、交互率、定向粒度、最小受众约束和披露策略而变化。**RQ3** 询问:自适应投放活动选择是否减少了达到目标置信水平所需的投放活动数量或成本。**RQ4** 询问:哪些平台侧披露防御能够减少与用户绑定的推断渠道,同时保留常规投放活动报告。

我们通过引入交互式定向广告的预言机抽象来回答这些问题。该抽象将广告主选择的投放活动谓词与正在推断的潜在用户属性分离,同时也将这两个量与创建可见证据的噪声交互过程分离。我们在一个带有受众约束和披露规则的投放活动谓词模型中实例化此抽象。攻击部分实例化推断规则和投放活动选择策略。基准测试部分实例化用户种群、投放活动库、事件过程、披露策略和校准分割。评估随后在通用事件轨迹和共享指标下回答 RQ1 至 RQ4。

评估在受控披露策略下隔离推断渠道。从公开数据校准的合成用户为敏感属性提供已知真实标签。它们支持参数扫描和可重复的攻击比较,而无需在未经同意的情况下从真实用户收集敏感标签。此基准设计遵循了隐私推断评估中受控数据集的作用[8],也符合近期关于个人信息属性推断的合成数据工作[10]。受控平台验证(在适用时)检查假设的披露渠道在同意账户条件下是否存在。防御评估包括群体规模约束和聚合报告,同时研究噪声释放机制。这些选择借鉴了 k-匿名性和差分隐私作为减少已释放数据中个人披露的正式隐私工具[11, 12]。

贡献如下:

- • 我们将交互式定向广告形式化为在可见身份下受披露策略约束的噪声属性推断预言机。这通过定义与用户绑定的观测渠道以及投放活动谓词成为推断证据的条件来回答 RQ1。
- • 我们以贝叶斯攻击、监督攻击、正样本无标签攻击和自适应攻击实例化此预言机。这通过将推断规则 \( f \) 与投放活动选择策略 \( \pi \) 分离,并定义重复投放活动下的置信度和成本指标来回答 RQ3。
- • 我们构建了一个可复现的基准测试,使用合成用户和公开数据校准,用于评估 RQ1 和 RQ2。该基准支持对投放活动数量、交互率、谓词粒度、最小受众约束和披露规则进行扫描。
- • 我们评估了 RQ4 的披露防御。防御空间涵盖类型过滤、随机化身份披露、阈值化和聚合报告,作为披露映射 \( D \) 的变换。

## II 背景与动机

引言中的预言机抽象依赖于分离定向广告系统的各个阶段。投放活动记录广告主的目标和预算,以及广告创意。定向谓词是广告主基于平台数据选择的限定条件,可能涉及平台属性、推断兴趣、广告主提供的列表或受众策划类别[13]。受众构建在该谓词应用于投递系统选择展示机会之前。曝光记录广告已向用户展示。互动记录用户在广告表面的操作。报告发布投放活动统计数据。披露策略确定广告主收到的是聚合测量数据还是与用户绑定的轨迹。图1总结了本文使用的管道和变量。

广告主控制投放活动 \( c \)、谓词 \( g_c \) 和预算 \( b_c \)。平台将谓词映射到符合条件的受众 \( A_c \),选择投递机会,并根据披露策略发布报告或暴露身份的互动记录。

图1:交互式定向广告作为查询表面的管道视图。第IV节的正式模型为投递、互动和披露分配概率模型。

先前的审计显示了为什么这些阶段不能合并为单一报告。微定向和基于PII的定向在小型谓词揭示某人是否满足广告主选择条件时可能泄露信息[1, 2]。投递也是一个独立的风险来源。平台优化可以改变在谓词设定后哪些合格用户接收广告,即使在声明的中立标准下也会产生隐私和公平性问题[5, 14]。我们将广告接口视为查询表面。广告主首先选择谓词,随后观察投递结果和互动事件。投放活动报告和披露规则决定了这些观测结果如何发布。这种分离遵循了通过接口控制和观察系统行为研究定向广告的审计工作[15]。

透明度和披露接口向不同参与者暴露不同事实。面向用户的广告解释提供了用户为何看到某广告的部分说明,通常简化了从定向到投递的路径[3]。公共广告库向外部观察者展示存档广告和选定的元数据。安全性分析表明这些档案可能存在规避和完整性失效问题[16]。广告主分析报告暴露聚合的投放活动绩效,包括展示次数或触达量。互动披露接口则不同,因为它们可以向运行该投放活动的广告主揭示可识别的互动轨迹[4]。

本文研究的隐私渠道是一种暴露身份的互动。社交媒体研究将评论和点赞视为不同的互动模式。反应和分享也是许多社交表面上的可观察响应类型[17]。聚合互动计数告诉广告主有用户响应了。暴露身份的记录告诉广告主哪个用户响应了。当该记录与投递前选择的投放活动谓词关联时,互动就成为关于用户与该谓词关系的证据。证据仍有噪声,因为资格并不意味着投递。已投递的展示也不意味着暴露、关注或决定互动。噪声改变了推断准确性,但并未消除渠道。

单个可见互动在单一广告主选择谓词下提供证据。系统风险出现在广告主重复此过程时。每次投放活动提供一个选择条件。每次暴露身份的互动提供该条件下的观测结果。在多次投放活动后,广告主获得一个历史记录 \( H_u^{(T)} \),将谓词与用户在 \( T \) 次投放活动后的响应关联起来。此类历史记录能够支持属性推断,因为定向谓词以可能与潜在特征相关的方式划分用户。先前关于微定向和纳秒定向的工作表明,当广告谓词隔离小群体或组合多个属性时,可能变得高度可识别[1, 18]。

推断问题与针对观测系统输出的隐私攻击相关,但可观测对象不同。属性推断研究部分知识和观测输出是否能揭示缺失的敏感值,并强调与插补基线的比较,这对评估此设置中的声明很重要[8]。在交互式广告预言机中,输出不是分类器分数,而是在平台应用定向、投递和披露规则后暴露身份的互动记录。攻击者仍然从选择的输入和观测输出中学习,但输入是投放活动谓词,输出是已披露的互动轨迹。

投递行为仍是预言机模型的一部分,因为实际投递的受众可能与仅由谓词暗示的种群不同[5, 14]。追踪和画像也可能通过改变谓词与用户之间的相关性来影响受众构建[6]。模型保持资格与投递分离,也分离了互动、报告和披露。这种结构使攻击评估可以在不将任何单一平台报告视为真实标签的情况下改变每个组件。

此设置下的受控基准测试需要已知属性、可重复的投放活动谓词以及可跨运行变化的披露规则。合成或公开校准的用户为敏感属性提供真实标签,同时避免收集真实用户数据的问题。我们接下来形式化预言机模型,定义推断规则和投放活动选择策略,然后描述基准测试构建和评估结果。

相似文章

AgentTell:浏览器使用智能体的行为侧信道信息泄露

Hugging Face Daily Papers

AgentTell 推出了一个包含 20 个场景、100 个任务的基准测试,结果表明在 61.1% 的会话中,浏览器使用智能体会将在一个网站上学到的机密信息通过其在另一个网站上的操作泄露出去,且常常错误地向用户保证该机密并未被披露。

窃取AI推理痕迹 (2分钟阅读)

TLDR AI

研究揭露了LLM API加密推理痕迹中的漏洞,使攻击者能够提取专有模型推理、个人数据,并实现恶意提示注入。

从专有LLM API窃取推理痕迹

Hugging Face Daily Papers

一项研究论文揭示了专有LLM API中的一个架构漏洞:加密的推理痕迹可被拦截并注入到较弱的模型中,以提取思维链、私有数据,并实现对Anthropic、OpenAI和Google的隐形提示注入。该攻击还能从公共代码库中恢复PII和凭据。