← AI 신뢰·프라이버시 연구로 돌아가기
Research Evidence · Privacy

Errand App

합성 데이터 · 프로토타입

공개 응답과 화면에서 실명·정확 위치·키 원문·정확 거리를 제거하고, 가명 토큰·coarse 거리 버킷·매치별 키 참조만 전달하는 합성 프라이버시 경계 연구입니다.

공개 DTO 경계

가명 토큰

같은 합성 참여자도 매치 A와 B에서 서로 다른 불투명 토큰을 받습니다. 이 unlinkability는 토큰 계층에 한정되며 네트워크·기기 추적 방지를 뜻하지 않습니다.

노이즈 거리

privacy unit은 한 합성 참여자 기여입니다. 모든 요청·후보·release ID·endpoint·재시작의 ε를 24시간 SQLite ledger에 basic composition으로 누적하며, unit별 cap ε=6.0을 넘는 응답은 공개 전에 원자적으로 거부합니다.

매치별 키 수명

화면에는 키 원문 대신 매치 범위의 불투명 참조, 상태, 만료 시각만 표시합니다. TTL·취소·완료 전이는 키 재료와 capability digest를 한 durable row에서 함께 제거하며, 재시작 시 남은 ACTIVE 상태는 제공 전에 보수적으로 폐기합니다.

서버 원본 경계

실명, 정확 좌표·주소, 키 재료, 정확·반올림 거리(m)는 공개 API·DOM·캐시·audit/log에 직렬화하지 않습니다. 지오펜스 응답은 inside/outside 상태만 내보내며, 이를 전체 위치 unlinkability로 해석하지 않습니다.

모든 인물·위치·매치 값은 경계를 재현하기 위한 합성 샘플입니다. 이는 배포형 KMS/Vault/E2EE, 고객 데이터 처리, 법률 적합성 또는 운영 성과의 증거가 아닙니다.

공개 위협 모델

위협공개 경계통제·회귀
실명·정확 좌표의 API/DOM 노출서버 원본→공개 DTO허용 목록 직렬화와 재귀 금지 필드 검사
가명 재사용을 통한 매치 간 연결매치 A↔매치 B무작위 매치 범위 토큰과 교차 매치 불일치 회귀
반복 거리 질의로 원위치 추론거리 버킷 공개안정 privacy unit의 durable basic-composition ledger와 공개 전 다중-unit 원자 예약; cap 초과·ledger 오류는 fail-closed
평문 키·장기 키 재사용서버 lifecycle→공개 응답키 참조만 반환하고 TTL/REVOKED에서 key+capability를 한 트랜잭션으로 제거; restart ACTIVE는 보수적 REVOKED
도착 단계에서 정확 거리·주소 재노출상태 전환→UI/audit정확 좌표·주소·미터값을 제거하고 inside/outside geofence 버킷과 비수치 audit note만 공개
노이즈와 키 수명 해석
  • 표시 값은 합성 좌표에서 계산한 Laplace-noised 거리의 coarse 버킷이며 수치 거리는 공개하지 않습니다.
  • ledger는 요청자 기여를 평가 후보 수만큼, 각 후보 기여를 한 번씩 공개 전에 예약합니다. 24시간 보존 창과 cap은 합성 데모 정책이며 전체 시스템 DP 증명이 아닙니다.
  • 키 참조 수명 모델은 SQLite 기반 프로토타입 경계입니다. 외부 비밀 저장소, 배포형 키 custody 또는 E2EE 통합을 주장하지 않습니다.
  • seed 3825 후속 harness는 1,000개 새 release ID 중 cap 전 10개만 예약하고 나머지 990개 및 restart 후 새 release를 거부했습니다. 준식별자 기반 전체 unlinkability STOP 판정은 그대로 유지합니다.