Dependency-Aware Privacy for Multi-turn Agents
يُعد RootGuard إطار عمل جديد للخصوصية مخصص لوكلاء النماذج اللغوية الكبيرة (LLMs) متعددة الأدوار، حيث يقوم بتطهير قيم الجذور الخاصة لمرة واحدة ويستنتج المخرجات اللاحقة بشكل حتمي، مما يمنع تدهور الخصوصية عبر الأدوار ويحقق مقايضات أفضل بكثير بين الخصوصية والمنفعة مقارنة بطرق التشويه المستقلة الحالية.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل أنك مريض تزور مساعداً صحياً رقمياً (عميل نموذج لغوي كبير - LLM agent). أنت بحاجة لمشاركة بيانات خاصة وحساسة، مثل ضغط الدم، أو الوزن، أو نتائج المختبر، حتى يتمكن المساعد من حساب تشخيص أو درجة خطورة معينة. ومع ذلك، فإن الخدمات التي يتواصل معها المساعد (الخدمات المعادية) قد تكون غير موثوقة. قد يكونون مخترقين، أو قد يتعرضون لضغوط قانونية، أو قد يكون لديهم مجرد فضول لمحاولة تجميع هويتك الحقيقية من الأرقام التي تشاركها.
المشكلة: "الدلو المثقوب" للضجيج المستقل
حالياً، تعمل معظم أدوات الخصوصية مثل الدلو المثقوب. في كل مرة يرسل فيها المساعد رقماً إلى خدمة ما، فإنه يضيف القليل من "الضجيج" (الاستاتيكية) لإخفاء القيمة الحقيقية. وهذا ما يسمى الضجيج المستقل.
إليك الخلل:
- الدور الأول: تشارك طولك. يضيف المساعد ضجيجاً.
- الدور الثاني: تشارك وزنك. يضيف المساعد ضجيجاً جديداً ومختلفاً.
- الدور الثالث: تطلب الخدمة مؤشر كتلة الجسم (BMI) الخاص بك. يقوم المساعد بحسابه بناءً على الطول والوزن "المشوشين"، ثم يضيف المزيد من الضجيج إلى النتيجة قبل إرسالها.
بالنسبة للمهاجم، يبدو هذا وكأنه رحلة بحث عن الكنز. يحصل المهاجم على عدة لمحات مستقلة للحقيقة الكامنة وراءها. إذا طلبوا الشيء نفسه مرتين، أو طلبوا قيمة مشتقة (مثل مؤشر كتلة الجسم) بعد طلب الأجزاء (الطول/الوزن)، فيمكنهم حساب متوسط الضجيج. الأمر يشبه محاولة تخمين رقم سري من خلال الاستماع إليه وهو يُهمس من خلف جدار؛ إذا سمعت الرقم يُهمس ثلاث مرات مختلفة مع ضوضاء خلفية مختلفة، يمكنك في النهاية معرفة الرقم الحقيقي. كلما زادت الأدوار التي يفرضها المهاجم، زادت "التسريبات"، وتراجعت خصوصيتك.
الحل: RootGuard (المخطط الرئيسي)
يقترح البحث نظاماً جديداً يسمى RootGuard. بدلاً من إضافة الضجيج في كل مرة يتم فيها إرسال رقم، يغير RootGuard الاستراتيجية تماماً.
التشبيه: المخطط الرئيسي
تخيل أن لديك وصفة سرية (بياناتك الخاصة).
- الطريقة القديمة (الضجيج المستقل): في كل مرة ترسل فيها نسخة من الوصفة إلى طباخ، تقوم بخربشة ملاحظات عشوائية على الورقة، وتمزيق ركن منها، وتلطيخ الحبر. إذا أرسلتها إلى 10 طباخين، فلديك 10 نسخ مختلفة مشوهة. يمكن لمراقب ذكي مقارنة النسخ العشر لتخمين الوصفة الأصلية.
- طريقة RootGuard: تأخذ وصفتك السرية وتضع الملاحظات العشوائية مرة واحدة فقط على النسخة الأصلية (المخطط الرئيسي). ثم تضع هذه "النسخة الرئيسية المشوشة" في خزنة.
- عندما يطلب الطباخ (أ) المكونات، تعطيه نسخة ضوئية من المخطط الرئيسي المشوش.
- وعندما يطلب الطباخ (ب) الطبخة النهائية، تقوم بحسابها باستخدام المخطط الرئيسي المشوش وتعطيه النتيجة.
- إذا طلب الطباخ (أ) المعلومة مرة أخرى، فأنت تعطيه نفس النسخة الضوئية تماماً.
لأن كل معلومة يراها المهاجم تأتي من ذلك المخطط الرئيسي المشوش الواحد، فلا يمكنه تعلم أي شيء جديد من خلال طرح المزيد من الأسئلة. سواء سأل مرة واحدة أو 1000 مرة، فهو ينظر فقط إلى نفس الصورة المليئة بالضجيج. يتم قفل ضمان الخصوصية في البداية تماماً.
ميزة "اللاتماثل المزدوج"
يسلط البحث الضوء على تحول مثير للاهتمام يسمى اللاتماثل المزدوج:
- بالنسبة للمهاجم (الضجيج المستقل): كل سؤال إضافي يطرحه يجعل مهمته أسهل. يحصل المهاجم على نقاط بيانات أكثر لحساب متوسط الضجيج. وتصبح قدرته على تخمين بياناتك الحقيقية أقوى مع كل دور.
- بالنسبة لك (RootGuard): كل سؤال إضافي يفرضه المهاجم يجعل النظام أفضل بالنسبة لك (من حيث الفائدة). بما أن المهاجم يجبر النظام على استخدام "ميزانية خصوصية" إجمالية أكبر (أي سماح بمزيد من الضجيج)، يمكن لـ RootGuard توزيع تلك الميزانية الأكبر عبر "جذور" بياناتك. وهذا يعني أن الضجيج لكل "جذر" يمكن أن يكون أقل، مما يجعل الحسابات الطبية أكثر دقة، بينما تظل خصوصيتك كما هي تماماً.
باختأصر: كلما حاول المهاجم التطفل، تصبح نتائجك الطبية أكثر دقة تحت نظام RootGuard، بينما تظل قدرته على تخمين أسرارك ثابتة. أما تحت الطريقة القديمة، فكلما تطفل أكثر، عرف أكثر.
استخدام "المعرفة بالمجال" لتصبح أكثر ذكاءً
ليس RootGuard مجرد قفل ثابت؛ بل هو قفل ذكي يفهم العلاقات بين بياناتك.
- المستوى الأول (الاعتمادات): إذا كنت تعرف أن مؤشر كتلة الجسم هو مجرد معادلة رياضية تعتمد على الطول والوزن، فإن RootGuard يدرك أنه ليس بحاجة لإضافة ضجيج لمؤشر كتلة الجسم بشكل منفصل. هو فقط يحسب مؤشر كتلة الجسم من الطول والوزن "المشوشين". هذا يوفر من "ميزانية الخصوصية" (المخصص المسموح به لكمية الضجيج التي يمكن إضافتها) ليتم استخدامها حيث تبرز أهميتها.
- المستوى الثاني (الحساسية): بعض الأرقام تهم تشخيصاً معيناً أكثر من غيرها. ينظر RootGuard إلى المعادلة الطبية (مثل "درجة تليف الكبد") ويسأل: "أي مدخل يتسبب في أكبر تغيير في النتيجة؟" ومن ثم يعطي ميزانية خصوصية أكبر (ضجيج أكثر) للمدخلات الحساسة، وأقل للمدخلات التي لا تهم كثيراً. هذا يحافظ على دقة التشخيص النهائي مع حماية الأسرار الأكثر حرجاً.
النتائج: ما وجده البحث
اختبر المؤلفون هذا النظام على 8 سيناريوهات طبية مختلفة (مثل حساب مخاطر الكبد، أو أمراض القلب، أو فقر الدم) باستخدام بيانات صحية حقيقية من مركز السيطرة على الأمراض والوقاية منها (CDC).
- الدقة: كان RootGuard أكثر دقة بـ 2.6 إلى 3.8 مرة في إنتاج التشخيص الطبي الصحيح مقارنة بطريقة "الضجيج المستقل" القديمة.
- الخصوصية: عندما حاول المهاجمون إعادة بناء بياناتك الحقيقية من خلال طرح العديد من الأسئلة، فشلت الطريقة القديمة فشلاً ذريعاً (كانت تخميناتهم تتحسن كثيراً مع كل سؤال). أما RootGuard فقد ظل ثابتاً تماماً؛ فلم يتعلم المهاجم أي شيء إضافي بعد 16 سؤالاً عما تعلمه بعد السؤال الأول.
- الاختبار الواقعي: قاموا بتشغيل النظام عبر عميل ذكاء اصطناعي حقيقي (GPT-5.4 nano) يقوم باستدعاء الأدوات. وقد صمدت النتائج بشكل مثالي، مما يثبت أن هذا ليس مجرد نظرية—بل هو واقع يعمل في محادثة حية متعددة الأدوار.
الخلاصة
يعامل RootGuard بياناتك الخاصة كـ مصدر واحد للحقيقة يتم حمايته مرة واحدة عند الجذور. وكل شيء آخر هو مجرد عملية حسابية مشتقة من ذلك المصدر المحمي. هذا يمنع المهاجمين من "فك الشفرة" من خلال طرح نفس السؤال بطرق مختلفة، مما يضمن عدم تدهور خصوصيتك لمجرد أنك بحاجة إلى إجراء محادثة طويلة مع مساعد رقمي.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.