TOWOW SYNTHETIC RESULT · BOUNDARY ORACLE

少说一点,也能把事情算清楚吗?

五个参与者各自保留 18 条条件。协调器先只看一小部分,候选撞到谁的边界,谁才补充一条最相关的约束。

在 300 个被构造为可行的凸优化世界里,最小自适应设置披露的约束行数中位数是 22,完整披露是 90。这个差值不是隐私分数。

300
个合成可行实例
22
adaptive_1 披露行数中位数
90
完整披露约束行数

最重要的边界

少给几条约束,不等于保护了隐私。披露量、可推断信息和真实同意,是三件不同的事。

01 · THE SYNTHETIC WORLD

这是一个诚实、精确、凸的玩具世界。

实验有 5 个主体、8 个共享决策维度,每个主体持有 18 条私有线性不等式。所有约束都围绕同一个可行 center 生成,所以每个实例按构造就是可行的。

5 actors
五个主体分别持有本地约束。
18 each
每个主体 18 条私有线性不等式,共 90 条。
8 dimensions
协调器寻找一个共享的 8 维决策。
300 × 9
九种方法各运行 300 个实例,共 2700 行逐实例结果。

02 · THREE WAYS TO ASK

全量、静态抽样与按需补问。

三种路线处理同一组私有约束。真正表现较好的是交互式切平面过程,但它面对的是一个为精确 Oracle 设计的理想条件。

FULL DISCLOSURE1 solve round

一次交出全部条件

90

5 个主体各交出 18 条约束。协调器直接在完整可行域上求解,作为完整信息参照。

完整材料,不代表可接受披露
STATIC SUBSETfeasibility rate

只给随机初始子集

0

静态臂只用随机公开的初始约束求解,不在候选失败后继续追问。四个静态设置在这个生成器里都没有恢复完整可行解。

故意较弱的外近似基线
ADAPTIVE CUTSmedian at adaptive_1

候选撞墙时补一条

22

从每主体 1 条初始约束开始。每轮候选送回本地 Oracle,若违反边界,只返回最严重的一条 cut。

在合成世界中恢复完整解
指标定义

22、25、31、46 与 90 都是披露的唯一线性约束行数。它们不是隐私提升百分比、模型消息数、人物画像字段数或协商轮数。

03 · HOW ADAPTIVE DISCLOSURE WORKED

先提一个候选,再让边界说“不”。

协调器不先收齐全部画像。它在当前已知约束上求候选,再把候选交回各主体的精确本地 Oracle。

  1. SEED 01

    每个主体随机公开 1、2、4 或 8 条初始约束。

  2. PROPOSE 02

    协调器在当前公开约束上求出一个共享候选。

  3. CHECK 03

    每个本地 Oracle 用全部私有约束检查候选,但不交出全部材料。

  4. CUT 04

    若候选不可行,只返回最严重违反的一条约束;若无人拒绝,过程停止。

交互的价值来自“候选驱动的问题”。系统不是先问你是谁、拥有什么,而是先问这个具体候选在哪一条边界上不成立。

04 · THE DISCLOSURE COUNTS

初始说得越多,轮次越少,累计披露却越多。

下面的披露量是 300 个实例上的中位数,轮次是平均数。完整披露只需一轮,但交出全部 90 条约束。

LOWEST MEDIAN22

adaptive_1

每主体先公开 1 条,平均 5.403 个求解轮次。

FULL DISCLOSURE90

all constraints

一次求解,交出 5 × 18 条约束。

在这个生成器内,四个 adaptive 设置都达到可行率 1.0,目标值与完整披露近似一致。这个结论依赖诚实、精确、凸与按构造可行。

05 · THE FULL TRADE-OFF

1、2、4、8 是每主体初始公开数,不是轮数。

派生长文曾把 adaptive_1/2/4/8 描述成边界轮数。原始代码表明它们是 seed_per_agent。真正的平均求解轮次是另一列。

  1. 01

    adaptive_1

    22 disclosed · 5.403 rounds

  2. 02

    adaptive_2

    25 disclosed · 5.040 rounds

  3. 03

    adaptive_4

    31 disclosed · 4.257 rounds

  4. 04

    adaptive_8

    46 disclosed · 3.303 rounds

  5. 05

    full_disclosure

    90 disclosed · 1 round

这是一条重要的资料纠错:读取实验命名不能替代读取生成代码和字段定义。传播数字时,必须把“初始公开数”“累计披露数”和“求解轮次”分开。

06 · LESS DISCLOSURE IS NOT PRIVACY

约束行变少,攻击面并不会自动消失。

一个精确 cut 仍可能泄漏边界形状。多轮候选可以被设计成探针。长期累计的 cut 可能允许重构本地可行域。实验没有测这些风险。

  1. 01

    Unknown

    证据不足,暂时不能判断

  2. 02

    Refuse

    本地权威明确拒绝披露或参与

  3. 03

    Absent

    只有封闭总体与合格负证据才能判断不存在

  4. 04

    Undisclosed

    当前不愿披露,不等于没有能力

  5. 05

    Cut

    只说明当前候选违反某条边界

这组数字实验只实现了 feasible 布尔值与可选 cut。它没有测试 Unknown、Refuse、差分隐私、密码学保密、抗重构或抗恶意探问。

07 · TOWOW × FLOWNESS

ToWow 保存拒绝的含义,Flowness 保存披露的历史。

ToWow

让 Unknown、Refuse 与 Absent 保持不同

跨 Principal 协作不能把“不知道”“不愿说”和“不存在”压成一个空值。关系协议还要绑定谁有权提出候选、谁有权拒绝。

Flowness

记录每次查询、cut 与累计披露预算

事件历史可以追踪哪个候选触发了哪条披露、证据是否过期、谁审查了结果。但记录本身不构成隐私保证。

组合后的正确问题不是“怎样拿到更完整的 Profile”,而是“为了判断这个候选,最少需要知道什么,并由谁批准这次披露”。

08 · CLAIM BOUNDARY

它证明了按需查询的价值,没有证明隐私。

可以说明

  • 在被构造为可行、凸、线性且 Oracle 诚实精确的 300 个世界中,自适应 cut 能用较少约束恢复完整解。
  • 随机静态外近似在这个特定生成器下不足。
  • 候选驱动的查询比一次收齐全部约束更有构造性。
  • 披露量与求解轮次存在可观察的权衡。

不能说明

  • 22/25/31/46 不是隐私提升百分比。
  • 实验没有差分隐私、密码学保密或抗推断保证。
  • 没有真人意愿、策略性主体、自然语言约束、噪声 Oracle 或长期攻击实验。
  • 不能说 Boundary Oracle、联邦拓扑或 ToWow 在现实中更优。

材料与可复核性

现存材料包括 2700 行逐实例结果、9 行汇总、生成脚本、Oracle 与协调器源码、固定 seed、原始 ZIP 坐标和 SHA-256 校验。逐实例 A/b 矩阵、seed indices、逐轮 cut trace 与完整依赖锁未保存。

09 · NEXT EXPERIMENT

下一次要测的,是少说之后还能不能不被猜出来。

需要加入噪声与策略主体、自然语言和非凸约束、累计披露预算、重构攻击、恶意候选探针、真人同意、Unknown/Refuse 行为,以及比随机静态子集更强的中心与联邦基线。

返回 ToWow 研究总入口理解履历为什么也会限制合作发现下载公开研究数据理解可信与不可信 Agent 的边界