论文

当隐私将 ML 介导的决策移至设备端:拍卖中的信息与激励错位

当隐私将 ML 介导的决策移至设备端:拍卖中的信息与激励错位

将 ML 介导的决策 移至隐私保护的客户端,会让经济决策随推理一同去中心化。共享预算约束由此依赖无法全局最新的信息,形成传统 pacing 无法解决的信息结构失效。 我们在忠实还原 auction logic 的端上仿真中研究这一错位,含 36 个 campaign 与 50 台设备;记账使用无量纲整数 score 单位,不主张货币语义。在 30 条配对需求路径上: - 按比例的 Even pacing 在滞后 1 个 tick 后超支 17.77%,原 20 倍预算压力下滞后 50 个 tick 超支 1,669.31%; - 即便预算压力仅 2 倍,50-tick 超支仍达 106.95%; - 可见预算的 no-sale guard 在该粒度下使零滞后合规精确成立,但 1 个 tick 时仍残留 11.88% 超支,因其他设备的扣款不可见; - bursty、异构设备扫描保持严格递增的平均滞后曲线。 我们推导条件扣费上限下的有限窗口期望超额扣费界,并在每个有界取值单元发现正的配对松弛。当允许 ML/pacing score 变换改变支付单位时,出现第二种激励错位:1 个 tick 时 98.23% 的对手拍卖存在可获利偏离,一个实现级反例分离出获胜者价格中次高者的乘数。临界 base-bid 支付在当前乘数下满足逐拍卖 DSIC,但不确立动态真实性,也不修复 base-value 排序分歧。

论文精读

TL;DR 设备端 ML 决策分散预算控制,本研究发现 Even pacing 仅 1 tick 滞后即超支 17.77%,且 98.23% 拍卖存在可操纵激励,揭示隐私保护与实时竞价预算管理根本冲突。

问题

问题背景

当前 ML 推理迁移到端侧设备,广告拍卖的预算控制也从中心化服务器转向设备本地决策。端侧隐私保护让共享预算状态无法全局实时可见,形成信息结构断层。

现有方法局限

传统 budget pacing(如 proportional Even pacing)假设预算扣减全局同步、立即可见。一旦存在 staleness,本地会计状态就偏离真实值。论文在 36 campaigns、50 devices 模拟中测得:1 tick 超支 17.77%,50 ticks 超支 1669.31%(20 倍压力);2 倍压力下 50 tick 仍超支 106.95%。可见余额的 no-sale guard 只能消除本地 overshoot,无法修正跨设备扣费不可见造成的 11.88% 超支。问题不在控制器调优,而在信息结构本身。

为什么这个问题难且重要

去中心化预算约束变成部分可观测的分布式决策:每个设备基于过期本地状态决策,且 ML/pacing score 转换可能改变支付单位,导致激励错位。98.23% 的 rival auctions 存在 profitable deviation,即使 per-auction DSIC 也无法保证动态 truthfulness 或修复 base-value ranking disagreement。论文推导的 finite-window expected excess-debit bound 在条件 charge caps 下仍有正 slack,说明信息不对称下预算超额难以根除。

行业类比

类似联邦学习中异步梯度聚合导致全局优化器使用过期梯度、收敛不稳定;或分布式限流器中各节点独立扣减同一配额造成超卖。

核心洞察

  • 信息错位是 on-device ML 拍卖超支的根因:共享预算约束依赖全局扣费状态,但隐私保护客户端无法实时同步其他设备的 debits,导致 pacing 超支随 staleness 急剧上升。与传统 pacing 假设全局状态一致或仅研究延迟反馈不同,本文在拍卖逻辑忠实的仿真中量化了滞后曲线:20 倍预算压力下 1 tick 超支 17.77%、50 tick 超支 1,669.31%,2 倍压力下 50 tick 仍超支 106.95%。这说明问题不是控制器参数调优,而是信息结构本身不可用;仅本地可见预算 guard 可消除零滞后过冲,但跨设备不可见性仍留下 11.88% 超支,提示工程方案需引入跨设备状态验证或更保守的分布式配额。
  • 第二个错位在激励层:当 ML/pacing 的 score-to-payment 单位转换允许改变支付单位时,招标拍卖中 98.23% 的 rival auctions 在一个 tick 滞后下存在 profitable deviation,即使支付规则满足 per-auction DSIC 也无法保证动态真实性。本文通过可执行的反例隔离了 winner price 中 runner-up multiplier 的作用,并指出 critical-base-bid 支付虽在当前 multipliers 下 DSIC,却不修复 base-value ranking 分歧。与多数工作只关注集中式拍卖激励或独立分析排序/支付不同,这一结果揭示了去中心化设置下支付与排序必须分离设计,仅验证静态 DSIC 会掩盖隐私约束引入的策略空间。

方法

方法概述

论文构建了一个 on-device auction 模拟器,用于审计去中心化 ML 决策下的预算 pacing 行为。输入包括:36 个 campaigns 的预算与价值构造、50 个模拟设备、会话与到达过程,以及由 ML 模型产生的分数(无量纲整数)。关键模块:

  • 预算会计与 pacing 控制器:采用比例 Even pacing,基于本地可见的预算状态计算出价乘数,再对原始 ML 分数进行缩放得到支付分数。
  • 信息滞后注入:模拟设备间预算扣款不可见导致的 staleness,调节同步延迟 tick 数。
  • 可见预算守卫与支付规则:对比“无销售守卫”和“可见预算 no-sale guard”,并分析 Critical-base-bid 支付在乘数条件下的激励性质。

输出为超支率、期望超额借记的有限窗口界限,以及激励偏差检测(如 98.23% 对手拍卖存在有利可图偏差)。该方法将经济决策与推理共同下放至设备端,暴露了信息结构失效;与同类 pacing 研究不同,它不假设全局同步的预算状态,而是显式建模去中心化下的信息与激励错位。

实验

实验设计

论文构建了 拍卖逻辑忠实的 on-device 仿真环境,包含 36 个 campaign 与 50 台设备,在 30 条配对需求路径上对比不同预算控制策略。预算以无量纲整数分数单位计量,避免货币语义。模拟引入同步延迟 staleness(1 到 50 tick)与不同程度的预算压力(2 倍 / 20 倍)。测试的机制包括 proportional Even pacing、visible-budget no-sale guard、以及 conditional charge caps 等。还设计了 bursty / heterogeneous 设备需求扫描和标签扰动压力测试。

关键发现

  • 在 20 倍预算压力下,Even pacing 在 1 tick staleness 即超支 17.77%,50 ticks 时超支高达 1,669.31%;即使预算压力降到 2 倍,50 ticks 仍超支 106.95%。
  • visible-budget no-sale guard 可在零延迟下精确合规,但 1 tick 时仍超支 11.88%,因为其他设备的扣费不可见。
  • 激励错位方面,当 ML/pacing 分数变换改变支付单位时,98.23% 的对手拍卖在 1 tick 存在可盈利偏离。
  • 理论推导出有限窗口期望超额扣费界,并在所有有界值单元中发现正的配对松弛。

与基线对比解读

传统 pacing 假设全局一致的预算状态,然而 on-device 隐私保护下,每个设备只能看到本地扣费,导致信息结构失效,而非控制器调参问题。visible-budget no-sale guard 能解决本地 crossing overshoot,却无法解决跨设备信息不可见导致的残差超支。这提示工程上需要将一致性机制(如分布式配额 / escrow)与 pacing 解耦设计,而不是单纯调整 pacing 参数。另外,支付与排名需要分开分析:critical-base-bid 支付单拍卖 DSIC 但无法建立动态真实性。

行业影响

落地场景

该研究直接对应隐私沙盒环境下的设备端广告竞价:移动广告 SDK、DSP、广告交易平台在 iOS/Android 端侧运行 ML 出价与预算控制。具体可落于:

  • 电商 App 内广告推荐:端侧模型根据用户兴趣实时选择展示广告,同时本地维护预算,需避免因跨设备信息延迟导致全局超支。
  • 内容平台的信息流竞价:短视频、新闻应用在端侧进行实时广告拍卖,预算分散在各设备,需解决异步扣费的一致性问题。
  • 联邦学习下的智能出价:多方合作训练出价模型,但决策仍在客户端执行,预算会计同样面临信息滞后。

商业价值

核心价值是防止预算失控带来的直接财务损失。论文模拟显示,Even pacing 在 50 个 tick 延迟下可超支 1,669%,即使在 2 倍预算压力下仍超支 107%。对于日流水百万级美元的广告平台,这意味着延迟同步会吞噬利润。同时,可见预算拒绝机制可将零滞后超支降为零,证明工程上可行的守卫策略能挽救大部分损失。此外,该工作揭示的支付单位激励错位(98.23% 拍卖存在有利偏离)提示商业模型需要将排名算法与支付规则分开重设计,否则会造成竞价者策略性操纵。

与现有产品/工作流的集成

可集成进以下环节:

  1. 预算分配服务:在现有 pacing 模块(如 Google Ads 的 budget pacing、Meta 的 campaign budget optimization)中增加分布式记账快照,用论文提出的有限窗口预期超额借记上界作为监控阈值。
  2. 广告 SDK 内部:在客户端实现条件性扣款封顶(conditional charge caps),并在每次竞价前检查本地可见预算余量,模拟论文中的可见预算无销售守卫。
  3. 日志与对账系统:增加跨设备事件时间戳,量化 sync lag,并将该 lag 作为特征传入 pacing controller,替代简单的均匀 pacing。

具体落地用例

  • 跨境电商平台(无地域限定):其移动 App 在用户设备上运行收益最大化广告推荐模型。广告主预算按 campaign 全局分配,但设备端本地扣费。通过部署论文中的零滞后可见预算守卫,在每次广告展示决策前检查本地余额并拒绝无销售机会的请求,可将超支从 17.77%(1 tick)降至接近 0。
  • 全球性流媒体服务:在智能 TV / 手机端进行实时广告插入竞价。设备间无法即时同步扣费导致某些 campaign 预算被提前耗尽。引入论文的条件扣款上界与动态 pacing 折扣,对支付单位做 DSIC 约束的重新参数化,可避免 98% 以上的策略性操纵,保证广告主预算按真实价值消耗。

局限

  • - **合成数据与标签未经审计**:论文在 Discussion 中明确承认使用了 **synthetic demand** 和 **unaudited labels**,价值构造依赖模拟上下文而非真实竞价日志。这可能导致对信息滞后效应的量化在真实分布下发生偏移,尤其是预算压力与竞价值之间的相关性可能被简化。此外,实验规模仅为 **36 个 campaigns 和 50 台设备**,虽然足以揭示趋势,但不足以支持大规模生产系统的稳健结论,外部有效性受限。
  • - **会计单位与真实货币脱节**:模拟采用 **dimensionless integer score units**,并声明 **no currency semantics**。这一设计避免了货币换算的复杂性,但也使得 **overspend 百分比**(如 17.77%、1669.31%)难以直接对应到实际金融损失,工程决策者无法获得直观的成本参考。同时,模型对会话到达、设备离线、网络延迟等动态因素处理较为简化,可能低估真实分布式系统中的同步与重试复杂性。
  • - **与现有分布式预算控制机制对比不足**:论文主要检验了 **proportional Even pacing** 在去中心化场景下的失效,但对已有 **distributed quota / escrow** 等方法仅停留在文献回顾,未在同一模拟框架下进行实证对比。在激励机制部分,虽然给出了 **runner-up multiplier** 的可执行反例,但未提出完整的替代支付规则或修复方案,只指出 **critical-base-bid** 不建立动态 truthfulness,这降低了研究对实际系统设计的直接指导价值。
论文Dipankar Sarkar2026-09-27原文

相关内容