选择性遗忘

关注
义项:机器学习方法

选择性遗忘是机器学习中让已训练完成的模型有选择地去除部分已学信息的一类方法,文献中常称为机器遗忘(machine unlearning)[1][2]。它要求在抹去指定数据影响的同时尽量维持模型在其余数据上的表现,被抹去的部分称遗忘集,需要保住性能的部分称保留集[3]。推动这一方向的主要是数据保护法规赋予个人的被遗忘权,而完整重训的代价过高,因此以较低成本实现遗忘成为研究重点[4][5]。

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

选择性遗忘针对的是模型的记忆问题。神经网络把训练数据的信息分散编码在大量参数之中,单个样本也可能改变决策边界,因此无法像清理数据库那样把某条记录单独取出就算处理完毕[4]。它追求的是行为层面的效果:被要求遗忘的数据不再对模型输出产生可利用的影响,而其余数据上的表现基本得以维持[5]。

衡量效果时通常看两个量:遗忘集上的准确率,以及保留集上的准确率;研究者还会借助成员推断攻击来估计被移除的数据能否被反推出来[6]。

按选择对象的粒度,可分为实例级与类别级两类,前者针对个别样本,后者针对整个类别[2];在 联邦学习 中则常以客户端为单位,即去掉某个参与方数据的影响,同时不降低其他参与方所对应的性能[7][8]。也有工作从认知角度把它描述为对特定记忆痕迹的定向裁剪,并保持既有知识的完整[9]。

原理

精确遗忘是最直接的实现:把目标数据从训练集中剔除后重新训练模型,结果可与从未见过该数据的状态对齐,但在大规模模型上计算代价过高[5]。近似遗忘则设法在不完整重训的前提下模拟这一结果,通过修改参数或中间表示来削弱目标数据的作用[5]。

一类做法沿损失函数反向操作,即在遗忘样本上做梯度上升,使损失增大,从而破坏模型对它们的拟合;同时用 知识蒸馏 让遗忘前的模型担任教师,把保留数据上的行为拉回来,遗忘与保持被安排在不同阶段执行以缓解冲突[7][8]。

另一类做法在参数或标签层面入手。例如先用反样本扰动模型以擦掉目标类别的记忆,再修复非目标类别的性能[10];或引入 Negative-Hot Label Encoding,压低目标类别在特征空间中的可分性[11][12]。还有框架先在干净数据上预训练,再把触发器与待遗忘样本绑定,最后对触发样本施用统一目标,并以弹性权重巩固约束关键参数[13]。

评估侧除了准确率类指标,还会考察方法是否需要访问模型参数、能否给出可验证的保证,以及单次遗忘请求的耗时与显存占用[6]。

发展历程

2015 年,Cao 与 Yang 提出让机器学习系统具备遗忘能力的构想,给出了机器遗忘的问题设定[14]。2018 年 5 月,欧盟 通用数据保护条例 第 17 条确立的被遗忘权开始适用,个人可以要求删除自己的数据,此后监管要求成为该领域最主要的推动力[5]。

2020 年出现多项面向深度网络的遗忘方法,其中包括 Golatkar 等人提出的选择性遗忘方案[15],以及 Graves 等人提出的 Amnesiac 方法,后者通过回退遗忘数据所导致的参数更新来实现遗忘[3]。2021 年,Bourtoule 等人把训练数据分片、只重训与请求相关的分片,为大模型上的遗忘提供了工程思路[14]。

2023 年 4 月 19 日,一篇机器遗忘综述在 SN Computer Science 发表,把方法归为精确遗忘与近似遗忘两类,并结合数据血缘讨论其挑战[16]。2025 年 2 月 25 日,AAAI 收录的一项工作提出 SeUL,用于 语言模型 的细粒度选择性遗忘,并提出敏感信息抽取可能性与敏感记忆准确率两个评价指标[17]。

2026 年前后的研究进一步细分场景,包括把触发器写入遗忘样本的条件式遗忘[13]、面向联邦学习客户端与类别撤销的方案[10][7][18],以及围绕稀疏化与稳定性优化降低遗忘代价的框架[2]。

应用

最直接的用途是配合数据保护法规。用户要求删除个人信息时,仅清空原始数据文件并不足以消除其对模型的影响,选择性遗忘被用来处理模型一侧的残留[4]。

在联邦学习场景中,遗忘以客户端为单位,需要在移除某一参与方贡献的同时保住其他参与方的精度[7][8][18]。在分类任务中,类别级遗忘可用于整体撤销某一类数据,例如让模型不再具备识别某一类别的能力[10][11][9]。

语言模型上,该技术被用于删除敏感片段,相关方法关注在保留生成能力的同时削弱敏感信息的记忆[17]。

效率决定应用可行性。有研究在 5 个数据集上让类别撤销的遗忘速度达到重新训练的 10 至 20 倍[10];也有方法把单次遗忘耗时从 92 秒压缩到 1.5 秒,降幅超过 98%[9]。另有框架把遗忘与模型修补结合,使遗忘效果更便于外部判断,并考察未学习模型对成员推断攻击的抵御能力[1]。

局限

近似遗忘缺少强保证。EDPB 指出,这类方法常以与重新训练不可区分为卖点,但该目标本身值得商榷:训练数据完全不重叠的两个模型也可能得到相近参数,因此参数接近并不能证明目标数据已被抹去[6]。

验证同样困难。成员推断攻击若在本身不易受攻击的模型上失败,就不能作为遗忘成功的证据,把它当成检验工具并不可靠[6]。

遗忘与保持之间存在冲突,需要分阶段解耦,否则在削除目标数据影响时会同时损害保留数据上的表现[7][8]。

此外,这一方向缺少统一基准与评价指标,遗忘精度下降等指标尚未被广泛采用;完整重训成本高昂;遗忘请求本身也可能被恶意利用,反复触发遗忘过程而破坏模型稳定性[5]。在法规层面,监管机构尚未就 AI 模型中的删除标准给出明确指引,技术要求与法律要求之间仍有落差[4]。

参见

  • 机器遗忘 —— 选择性遗忘在文献中最常见的名称,指从模型中移除特定数据影响的整套技术。

  • 灾难性遗忘 —— 模型学习新任务时非预期地丢失旧知识的现象,与选择性遗忘的主动、受控目标相反。

  • 联邦学习 —— 多个客户端协同训练模型的框架,客户端级遗忘是其隐私合规的重要环节。

  • 知识蒸馏 —— 常被用作遗忘后的修复手段,由遗忘前的模型指导学生模型恢复保留数据的性能。

  • 通用数据保护条例 —— 其中第 17 条的被遗忘权是推动选择性遗忘研究的主要法规背景。

参考资料

  1. S0893608026003588 . ScienceDirect.com [引用日期2026-09-29]
  2. ieee.org 上的网页 . IEEE Xplore [引用日期2026-09-29]
  3. S0098135426002292 . ScienceDirect.com [引用日期2026-09-29]
  4. dids.de 上的网页 . dids.de [引用日期2026-09-29]
  5. 65 Submission (1)(PDF) . zenodo.org [引用日期2026-09-29]
  6. d2-ai-effective-implementation-of-data-subjects-rights_en(PDF) . europa.eu [引用日期2026-09-29]
  7. s41598-026-51158-x . Nature [引用日期2026-09-29]
  8. scientific reports . nature.com [引用日期2026-09-29]
  9. s12559-026-10597-4 . SpringerLink [引用日期2026-09-29]
  10. S1566253525010565 . ScienceDirect.com [引用日期2026-09-29]
  11. s41598-026-40379-9 . Springer [引用日期2026-09-29]
  12. scientific reports . nature.com [引用日期2026-09-29]
  13. s41598-026-54604-y . Nature [引用日期2026-09-29]
  14. A Review on Machine Unlearning . arxiv.org [引用日期2026-09-29]
  15. aaai.v39i1 . acm.org [引用日期2026-09-29]
  16. s42979-023-01767-4 . acm.org [引用日期2026-09-29]
  17. aaai.org 上的网页 . aaai.org [引用日期2026-09-29]
  18. s41598-026-51460-8 . Nature [引用日期2026-09-29]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-29T12:46:28Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
联邦学习 知识蒸馏 通用数据保护条例 语言模型 机器遗忘 灾难性遗忘 联邦学习 知识蒸馏 通用数据保护条例
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。