← أحدث الأبحاث
🤖 AI

On the (In-)Security of the Shuffling Defense in the Transformer Secure Inference

تُثبت هذه الورقة أن دفاع التبديل (shuffling defense)، الذي كان يُعتبر سابقاً وسيلة تخفيف قوية لاستخراج أوزان النموذج في الاستدلال الآمن لنماذج المحولات (Transformer)، عرضة لهجوم جديد يقوم بمحاذاة التنشيطات المبدلة لاستعادة أوزان النموذج بدقة عالية وبتكلفة استعلام منخفضة.

المؤلفون الأصليون: Zhengyi Li, Yakai Wang, Kang Yang, Yu Yu, Jiaping Gui, Yu Feng, Ning Liu, Minyi Guo, Jingwen Leng

نُشر 2026-05-07
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Zhengyi Li, Yakai Wang, Kang Yang, Yu Yu, Jiaping Gui, Yu Feng, Ning Liu, Minyi Guo, Jingwen Leng

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

إليك شرح للورقة البحثية باستخدام لغة بسيطة وتشبيهات إبداعية.

الصورة الكبيرة: مشكلة "الصندوق الأسود"

تخ-يل أنك تريد استخدام ذكاء اصطناعي فائق الذكاء (مثل روبوت طباخ) ليطهو لك وجبة. أنت لا تريد إخبار الطباخ بوصفة سرّك (المدخلات الخاصة بك)، والطباخ لا يريد أن يريك مزيج توابله السري (أوزان النموذج الخاص به).

لحل هذه المشكلة، ابتكر العلماء "مطبخًا آمنًا". في هذا المطبخ، يعمل الطباخ والزبون معًا باستخدام نظام قفل ومفتاح خاص (التشفير). يقوم الطباخ بالطهي، لكن الزبون لا يرى سوى الطبق النهائي فقط. الطباخ لا يرى المكونات الخام أبدًا، والزبون لا يرى التوابل السرية أبدًا.

عنق الزجاجة: "الطباخ البطيء"

المشكلة هي أن هذا المطبخ الآمن بطيء للغاية. طهي الأشياء البسيطة (مثل تقطيع الخضرووات، أو الطبقات الخطية) سريع. لكن طهي الأشياء المعقدة (مثل خبز كعكة السوفليه، أو الطبقات غير الخطية) يتطلب الكثير من عمليات التحقق المتبادلة بين الزبون والطباخ، مما يجعل العملية تستغرق وقتًا طويلاً جدًا.

لتسريع العملية، اقترح بعض الباحثين حلاً مختصرًا: "لنُظهر للزبون الخطوات المتوسطة فقط!"
بدلاً من إبقاء مزيج التوابل السري مخفيًا أثناء عملية الخبز، سمحوا للزبون برؤية الخليط بعد خلطه ولكن قبل خبزه. هذا يجعل العملية أسرع بـ 10 إلى 50 مرة.

الدفاع بـ "الخلط": اللغز المبعثر

أدرك الباحثون أنه إذا رأى الزبون الخليط، فقد يتمكن من استنتاج مزيج التوابل السري عبر الهندسة العكسية. لذا، أضافوا دفاعًا يسمى "الخلط" (Shuffling).

تخيل أن الخليط عبارة عن لغز مكون من 1,000 قطعة. قبل عرضها على الزبون، يضع الطباخ القطع في خلاط، ويخلطها تمامًا، ثم يسلم الزبون كيسًا يحتوي على قطع مبعثرة.

  • المنطق: بما أن هناك 1,000!1,000! (رقم يحتوي على مئات الأصفار) طريقة لترتيب تلك القطع، اعتقد الباحثون أنه من المستحيل على الزبون تخمين الترتيب الأصلي. اعتقدوا أن "اللغز المبعثر" آمن.

الهجوم: إيجاد النمط في الفوضى

تجادل هذه الورقة بأن دفاع "اللغز المبعثر" ليس آمنًا. فقد وجد المؤلفون طريقة لفك ترتيب اللغز دون معرفة الترتيب الأصلي.

إليك كيف فعلوا ذلك، باستخدام تشبيه بسيط:

  1. خدعة "التشابه الشديد":
    تخيل أنك تطلب من الطباخ خبز كعكتين متشابهتين تمامًا تقريبًا. تعطي الطباخ مكونات تختلف بمقدار ضئيل جدًا (مثل إضافة حبة ملح واحدة إضافية).
  • لأن الكعكتين متشابهتان جدًا، فإن خليط الكعكتين سيكون متشابهًا جدًا، مع وجود اختلافات طفيفة فقط.
  1. التسليم "المبعثر":
    يقوم الطباخ بخبز كلتا الكعكتين، ويخلط قطع الخليط لكل منهما، ويرسلها إليك.
  • خليط الكعكة (أ) مبعثر بالترتيب رقم #1.
  • خليط الكعكة (ب) مبعثر بالترتيب رقم #2.
  1. حل "الخاطبة":
    على الرغم من أن القطع مبعثرة، إلا أن "قيم" القطع (الطعم/الحجم) لا تزال موجودة. ولأن الكعكتين متشابهتان جدًا، فإن قطع الخليط في الكعكة (أ) تشبه تقريبًا قطع الخليط في الكعكة (ب) من حيث الحجم.
  • ينظر المهاجم إلى حقيبتي القطع المبعثرة.
  • يبحث عن القطعة في الحقيبة (أ) التي تقارب القطعة الموجودة في الحقيبة (ب) في الحجم.
  • يقوم بمطابقتها.
  • من خلال القيام بذلك لكل قطعة، يمكنه معرفة كيف يرتبط الترتيبان المبعثران ببعضهما البعض. إنه ببساًا "يعيد محاذاة" اللغزين المبعثرين إلى ترتيب مشترك.
  1. النتيجة:
    بمجرد أن يقوم المهاجم بمحاذاة القطع، يمكنه استخدام الرياضيات لحساب مزيج التوابل السري (أوزان النموذج).
  • نقطة جوهرية: المهاجم لا يحصل على الأوزان بالترتيب الأصلي الدقيق. الأمر يشبه الحصول على مزيج التوابل حيث تم وضع ملصق "فلفل" على برطمان "الملح"، وملصق "ملح" على برطمان "الفلفل".
  • لماذا لا يزال الأمر فعالًا: حتى مع تبديل الملصقات، لا يزال بإمكان الطباخ تقديم نفس الوجبة تمامًا. الرياضيات تعمل بشكل مثالي؛ الترتيب مختلف فحسب.

الاختبار في العالم الحقيقي

اختبر المؤلفون هذا على نموذجين شهيرين للذكاء الاصطناعي (Pythia-70m و GPT-2).

  • التكلفة: كلفهم الهجوم حوالي دولار واحد فقط لتشغيله.
  • النجاح: تمكنوا من محاذاة القطع المبعثرة بدقة تقتر gần الكمال (الأخطاء كانت أصغر من حبة الرمل).
  • النتيجة: استعادوا "مزيج التوابل" الخاص بالنموذج بدقة عالية جدًا لدرجة أنهم استطاعوا استخدامه لبناء ذكاء اصطناعي مقلد يتصرف تمامًا مثل الأصلي.

"الخلل" الذي ساعد الهجوم

قد تتساءل: "كيف جعلوا الكعكتين متشابهتين جدًا إذا كان الحاسوب يقبل الأرقام الصحيحة فقط؟"
وجد المؤلفون "خللًا" صغيرًا في رياضيات المطبخ الآمن. عندما يقوم الحاسوب بعمليات حسابية آمنة، فإنه أحيانًا يفقد جزءًا ضئيلًا من الدقة (مثل تقريب الكسور العشرية). يحدث هذا بشكل عشوائي. أدرك المؤلفون أنه يمكنهم استخدام هذه الأخطاء الصغيرة والعشوائية في التقريب كـ "حبة الملح" الإضافية التي يحتاجونها لجعل الكعكتين مختلفتين قليلاً، مما يسمح للهجوم بالعمل.

الخاتمة

تخلص الورقة إلى أن "دفاع الخلط" (إخفاء ترتيب البيانات) ليس قويًا. حتى لو قمت بخلط ترتيب البيانات، إذا استطعت جعل الذكاء الاصطناعي يعالج مدخلات متشابهة جدًا، يمكن للمهاجم استخدام الاختلافات الضئيلة لمعرفة الترتيب الأصلي وسرقة أسرار النموذج.

باختصار: لا يمكنك إخفاء سر بمجرد خلط أوراق اللعب إذا كان بإمكان شخص ما مراقبتك وأنت تخلط مجموعتين متطابقتين تقريبًا من الأوراق ومقارنة النتائج.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →