边缘计算中位置隐私的挑战
移动边缘计算中的位置隐私挑战:分类与探讨
摘要
基于方法论、攻击等方面,位置隐私保护机制 (LPPMs)已得到了充分的调研。长期以来,人们忽 视了实施LPPMs会导致基于位置服务的可用性( LBS applicability)受到损害。现有及未来的 LPPMs应明确声明其对基于位置服务的可用性影响。
鉴于基于位置的服务(LBS)的多样化发展,这一点 对于多接入边缘计算(MEC)环境下未来的位置隐私 研究至关重要。为实现这一目标,本文提出了一种 LBS分类方法,将LBS划分为三个独立维度,并基于 我们的LBS分类列举了典型LPPMs在基于位置服务的 可用性方面的简要示例。接着,我们进一步考虑了 MEC环境中LBS的新趋势,并引入一种新型LBS,称 为DLBS。我们阐明了DLBS如何颠覆现有的LPPM问 题,并提出一种概念性方法以应对来自DLBS的位置 隐私威胁。
引言
多接入边缘计算(MEC)被认为是解决中心化 云计算架构所带来局限性的方案。在带宽爆炸式 增长和物联网(IoT)智能设备广泛普及的未来 趋势下,MEC旨在减轻核心网络的压力,缓解 回传影响,提供近实时洞察,并促进本地化操作。
这些优势推动了新型用例和移动服务的价值[1, 2]。
凭借低延迟和位置感知的特性,MEC还可进一 步赋能创新的基于位置的服务(LBS),拓展应 用范围,甚至延伸其现有形态。
在过去十年中,基于位置的服务(LBS)已 成为移动信息服务的主要形式之一,同时也引发 了位置隐私方面的担忧,相应的位置隐私保护机 制(LPPM)成为一个重要的研究课题。文献中 已提出了许多关于LPPM的启发性概念和方法。
这些位置隐私保护机制已根据不同方法论、隐私 度量以及对隐私攻击的有效性进行了良好分类。
在大多数前沿研究中,关于位置隐私保护机 制的普遍关注是:如果未明确指定,它们如何默 认应用于各种基于位置的服务?该研究方向主要 由隐私性、实用性和抗攻击能力的提升所驱动。
在本文中,我们认为位置隐私保护机制在基于位 置服务上的适用性已被忽视了很长一段时间。
由于采用了不同种类的方法论,位置隐私保护机 制的适用性可能会被削弱,而这种适用性的损失 却很少被评估。
由于MEC将推动LBS的演进,使LBS中的参 与者、数据源和场景更加复杂,因此LPPM有必 要明确其支持的LBS类型。现有文献中很少有工 作关注对现有LPPM的LBS适用性进行调研,这 主要是因为缺乏对现有LBS的精确分类。此外, MEC还将催生一种全新的LBS类型,可能颠覆现 有LPPM的传统威胁模型;这一迫近的趋势亟需 讨论。
在本文中,我们正式提出了一种基于位置服务 (LBS)的分类方法。基于该分类,介绍了现有位 置隐私保护机制(LPPM)派系的比较。然后,结 合多接入边缘计算(MEC)的特点,探讨了LBS可 能的未来形态,并引入了一种无处不在的基于位置 服务,重点分析其对传统位置隐私保护机制研究的 颠覆性影响。最后,我们提出了针对此类LBS的位 置隐私保护研究方向。
本文的结构如下。我们首先讨论基于位置的服 务,并在下一节中介绍基于位置服务的分类。接着 简要概述现有的位置隐私保护机制,并分析其在各 类基于位置服务中的适用性。随后,我们在多接入 边缘计算场景下提出一种新型的基于位置服务,并 探讨相应的位置隐私保护问题。最后,我们在结论 部分总结全文。
基于位置的服务分类
许多研究致力于从隐私攻击[3],架构模型、隐私度 量[4],方法论[5],等方面对位置隐私保护机制( LPPMs)进行综述。然而,关于LPPMs在基于位 置服务的可用性方面的下降问题,尚未得到充分总 结。这种适用性尤其在多接入边缘计算(MEC)环 境中显得至关重要,因为该环境中的基于位置服务 (LBS)正呈现出多样化的发展趋势。例如,在 MEC中,本地社交网络基于位置服务(如地理位置 签到)要求用户首先登录,而社交网络用户的个人 资料通常包含准标识符,这表明此类LBS对用户身 份(ID)具有强制性要求,从而排除了大量基于匿 名化方法论的位置隐私保护机制。尽管基于匿名的 方法在位置隐私保护方面贡献显著,但它们无法适 用于那些将身份信息视为必需项的基于位置服务。
上述示例表明,基于位置的服务(LBS)可以分为 两类:无标识基于位置的服务和强制标识基于位置的 服务。基于这一划分,位置隐私保护机制(LPPM)应 明确其适用于这两类服务还是仅适用于无标识基于位 置的服务。本文从三个维度对基于位置的服务进行分 类。图1展示了这三个维度以及八类基于位置的服务。
包括上述的标识维度在内,我们使用三个维度 进行分类。第二个维度是基于位置的服务所提供的信息类型。据此,基于位置的服务可分为公共数据基于位置的服务和私有数据基于位置的服务。前者 仅提供公共数据服务,且数据与他人的位置隐私无 关。相反,后者请求的数据还涉及其他用户的位置, 这意味着需要同时从用户侧和数据侧考虑位置隐私。
此外,私有数据基于位置的服务所涉及的信息通常 比公共数据基于位置的服务(例如餐厅的位置)更 具动态性(例如其他用户的位置)。在此维度下, 某些位置隐私保护机制被设计用于支持一种类型的 基于位置的服务,但在应用于另一种类型时会失效。
例如,为了混淆基于位置服务提供商以使其无法识 别真实位置,一些位置隐私保护机制会通过在真实 位置中添加噪声位置来保护位置隐私。在这种位置 隐私保护机制被广泛使用的情况下,私有数据基于 位置的服务将无法实现,因为基于位置服务提供商 由于受到噪声位置的干扰而无法提供精确的结果。
第三,从是否需要轨迹的角度来看,基于位置的服务可分为单点基于位置的服务和轨迹式基于位置的服务。前者仅在用户激活时使用一次位置信息, 而后者需要持续获取用户位置才能提供服务。由于 轨迹信息因位置的时空连续更新而包含比单一位置 更多的隐私,因此即使从单点基于位置的服务角度 来看轨迹中的每个位置都得到了良好保护,为单点 基于位置的服务设计的位置隐私保护机制也可能不 适用于轨迹式基于位置的服务。
根据上述三个维度,当前的基于位置的服务 (LBS)可分为八种不同类别;所有这些类别的 LBS都有现实世界的实例。这种分类为推测位置 隐私保护机制(LPPM)的适用性奠定了基础。
尽管LPPM在隐私保护方面具有有效性,但我们 认为,一种LPPM应明确其在这些LBS类别中的 适用范围。随着位置隐私研究的推进,这种适用 性需要与LPPM一同被探讨和澄清。对于现有方 法而言,我们
| No. | LBS类别 | LBS样本 App |
|---|---|---|
| I | [需要ID] [私密] [轨迹] | 分享我的实时位置。 |
| II | [需要ID] [私密] [单人] | 查看附近的朋友。 |
| III | [无需ID] [私密] [单人] | 查看附近的用户。 |
| IV | [无需ID] [私密] [轨迹] | 发现参与者最多的 参与者 |
| V | [需要ID] [公共] [轨迹] | 当我的车辆在200米内时提醒我 附近。 |
| VI | [需要ID] [公共] [单人] | 列出我拥有会员资格的咖啡馆。 |
| VII | [无需ID] [公共] [单人] | 列出最近的5个加油站。 |
| VIII | [无需ID] [公共] [轨迹] | 带我去国会大厦。 |
位置隐私保护机制分类
许多综述已经全面回顾了位置隐私保护机制。在 本文中,我们对现有研究进行了简要概述。
k‐匿名性 : k‐匿名性是一种广泛应用于位置 隐私保护的方法。位置隐私保护机制(LPPMs) 通过擦除用户的身份信息,并将用户的位置隐藏 于其他用户的一组位置中,从而确保真实用户的 位置与其他 k – 1 个位置不可区分[6]。该方向的 研究工作主要集中在增强在统计攻击下针对 k‐匿 名性的位置隐私保护能力。类似地,也存在基于 假名的方法,例如在[7]中提出的方法,通过使用 假名替换身份标识来保护位置隐私。
噪声添加 :基于噪声添加的位置隐私保护机 制通过将多个虚假位置混入真实位置来保护真实 位置。这些方法在噪声添加策略的类型上各不相 同。根据不同的原理,基于差分隐私[8]和信息熵 [9]的位置隐私保护机制被广泛接受。
混淆 : 混淆方法通过降低位置信息的精度, 从而降低位置的隐私级别。位置隐私保护机制控 制位置的粒度,以满足基于位置的服务的最低需 求。文献中已对空间和时间混淆进行了研究 [10]。
兴趣点建模 :从数据库层面来看,基于位置 的服务的实现通常是采用空间查询方法,例如最 近邻(NNs)和kNN,以位置作为查询条件。兴 趣点(POI)建模方法试图将此类查询操作转换 为其他数据库行为,从而避免使用位置信息,以保护位置隐私。例如,基于沃罗诺伊图 的方法[11]将兴趣点分布建模为沃罗诺伊图,将 空间最近邻查询替换为对沃罗诺伊多边形中相邻 单元的查询。基于兴趣点映射的方法[12]直接使 用位置锚点信息作为最近邻查询条件,从而避免 了位置信息的使用。通常,这些方法需要大量的 预处理和多次查询步骤。
最后,我们使用图3来展示该方法在基于位置 的服务中的适用性,其中的对勾标记表示位置隐 私保护机制可应用于特定类型的基于位置的服务。
如图所示,不同的LPPM机制在基于位置的 服务适用性方面存在差异。对于k‐匿名方法,已 有研究投入了大量关注,目前也是应用最广泛的 方法。然而,由于依赖于匿名和假名机制,该方 法不适用于强制标识基于位置的服务;这一缺陷 限制了这些方法的通用性;目前很少有研究致力 于解决这一问题。混淆方法的适用范围更广,但 其主要缺点体现在会严重降低基于位置的服务质 量。参考文献[10]提出了几种控制服务质量下降 的方法,但这些方法均难以满足实际需求。兴趣 点建模方法通常涉及基于位置服务数据的预处理 过程,因此在动态数据库上的应用不切实际,并 且将面临频繁更新的问题,这使得其难以应用于 私有数据基于位置的服务。在噪声添加方法中, 尽管噪声数据成功保护了位置隐私,但在私有数 据基于位置服务场景下也会使基于位置服务提供 商产生困惑。例如,在地理社交网络的基于位置 服务中若采用噪声添加,用户将无法感知自身与 朋友之间的距离,而这是此类私有数据基于位置 服务的基本功能。
在MEC中探索基于位置的服务
MEC能够实现创新的服务场景,从而确保提升个 人体验和优化网络运营[13], ,同时开辟新的商 业机会[14]。当前环境中,基于位置的服务( LBS)正涌现出新的趋势;与此同时,其中一些 趋势可能改变位置隐私问题的现状。在这些LBS 的创新中,最显著的变化之一是第三方智能设备 的参与。这一新维度可能会改变上述现有的分类 方式。此类LBS的一个典型场景是:用户通过其 智能手机应用上的基于位置的服务查找附近设备, 前往该设备所在位置,通过将自身与设备绑定来 激活服务,随后使用该设备并享受服务。一些领 先企业已在现实世界中尝试实践此类LBS,例如 共享单车、便携式电子健康设备以及共享车辆。
本文将此类LBS称为设备依赖型LBS(DLBS)。
DLBS拓宽了LBS的概念,不能被视为前文所述任 何已知类别的LBS,因为DLBS已不再
仅是一项信息服务。在本节中,我们讨论DLBS 及其相应的位置隐私挑战。
dLbs
传统的基于位置的服务,无论其类别如何,都是 一种信息服务。而DLBS不仅是信息服务,还提供 设备租赁服务。DLBS的一些显著特点如下:
• 当用户位于设备附近时,必须通过将自己与
DLBS设备绑定来激活DLBS。
• DLBS的服务设施具有自定位能力;它能够确定自身位置并 感知位置的变化。
• 在服务期间,用户随身携带设备以提供设施功能。
• 为了维护DLBS系统,并基于其对 DLBS设备的所有权,DLBS服务提供商需要了 解设备的位置。
由于这些特性,DLBS无疑引发了一种更具 挑战性的位置隐私威胁,这种威胁很难在传统 LPPM研究的范围内进行讨论。首先,在LBS中, 用户拥有的智能手机是获取位置的唯一数据源; 然而,在DLBS中,服务设备可以在未经用户许 可甚至用户不知情的情况下自行定位。这将导致 专注于智能手机端的LPPM措施完全失效。其次, 在LBS中,未经授权的位置获取会被视为恶意行 为甚至隐私攻击;但在DLBS中,此类行为可能 有充分的理由作为正当化依据,例如更新DLBS 设备的位置。
显然,在这种情况下,需要重新考虑位置隐 私,因为现有的位置隐私保护机制并未考虑上述 威胁。未来的研究应考虑DLBS设备可能泄露 DLBS用户位置隐私的情况。本文中,我们提出 了一种概念框架以及相应的基于博弈论的概要来 应对这一问题。
DLBS的位置隐私保护
DLBS中位置隐私保护的核心局限在于无法控制 对DLBS设备位置的查询。一方面,用户侧无法 知晓DLBS服务提供商与设备之间的通信;另一 方面,DLBS服务提供商有时确实有正当理由需 要执行位置查询。因此,既要保护用户侧的位置 隐私,又完全禁止在DLBS过程中的位置查询是 不切实际的。
为了解决这个问题,我们引入了信用评级系 统和模拟货币机制来应对这一矛盾。主要设计如 下。
首先,由于DLBS服务提供商可能有正当的 查询设备位置的目的,而用户无法判断其真实目 的,因此在我们的系统中,允许进行此类查询, 前提是提供商必须使用其通过每次提供DLBS服 务所获得的虚拟货币(可称为“位置币”)来 “购买”该位置信息。总体而言,该系统
每次服务,系统将向DLBS服务提供商支付1个位置币的虚 拟货币。
其次,DLBS服务提供商所拥有的位置币余 额是获取设备位置的唯一资源,每次查询均消耗 1个位置币。理想情况下,提供商每提供一次服务 可获得1个位置币,并在服务结束时花费该位置币 来查询设备位置。通过这种方式,诚实的提供商 可以正常运行DLBS系统功能;而如果好奇的提 供商从系统中过度查询位置信息,其余额将被耗 尽,从而导致无法查询到DLBS设备,影响整个 DLBS系统的可用性。换句话说,我们的系统将 位置隐私保护与DLBS系统的可用性绑定在一起。
第三,位置币的“现金流”可能存在于现实 世界的多用户同时在线场景中,也可能出现恶意 囤积位置币以进行预谋攻击的情况。信用评级值 t 被用于进一步约束这些行为。t 的降低将对位置 币的余额产生巨大影响,每项服务的收入将下降, 查询成本将增加。t 是动态的,两种行为会导致 其下降:一种是过度囤积余额,另一种是对特定 用户的频繁查询。因此,t 将进一步调节 DLBS 提供者的行为,防止其进行预谋攻击和持续监控。
图4展示了我们系统的概念架构。信用处理器 控制服务和查询的 值以及定价能力。账户根据 DLBS操作维护位置币余额。策略处理器定义系 统的具体参数,并进一步调整现实世界中的实际 增强。
结论
在本文中,我们论述了一个长期存在的问题:由于实施位 置隐私保护机制(LPPMs),基于位置服务的可用性将被 牺牲。现有和未来的LPPMs应兼顾基于位置服务的适用性。
这对于多接入边缘计算(MEC)环境中未来的位置隐私研 究至关重要,因为基于位置的服务(LBS)正在向多样化 发展。未来的研究可以聚焦于采用更具体的博弈论方法, 实践我们所提出的信用评级系统。
模型,例如进化博弈。此外,诸如[15]之类的长期规划的攻击检测应在未来的研究中予以考虑。
更多推荐



所有评论(0)