Auditing Privacy in Multi-Tenant RAG under Account Collusion
تحدد هذه الورقة أن أنظمة استرجاع المعلومات المعزز بالتوليد (RAG) متعددة المستأجرين التي تدعي توفير الخصوصية التفاضلية لكل حساب معرضة لتدهور غير محدود في الخصوصية في ظل تواطؤ الحسابات داخل المستأجر نفسه، وتقترح أول بروتوكول تدقيق باستخدام البدائل التشفيرية للتحقق كمياً من ضمانات الخصوصية لقناة درجة الاسترجاع دون الحاجة إلى تعديلات في النظام أو الكشف عن الفهرس.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
إليك شرح للورقة البحثية باستخدام لغة بسيطة وتشبيهات من الحياة اليومية.
الصورة الكبيرة: مشكلة "الدردشة الجماعية"
تخيل مكتبة ضخمة عالية التأمين (خدمة RAG متعددة المستأجرين) حيث يقوم آلاف الأشخاص المختلفين (المستأجرين) بتخزين مستنداتهم الخاصة. ولحماية الخصوصية، تضع المكتبة قاعدة: كل شخص مسموح له بطرح عدد محدود من الأسئلة، وتكون الإجابات "مشوشة" (مبهمة) بحيث لا يمكن لأي شخص معرفة أي مستندات محددة موجودة في المكتبة بالضبط. هذا هو ضمان الخصوصية لكل حساب.
تخبرك المكتبة: "لا تقلق، إذا طرحت 100 سؤال، فنحن نضمن سلامة خصوصيتك".
اكتشاف الورقة البحثية:
وجد المؤلفون ثغرة. ماذا لو لم يستخدم المهاجم الشرير حساباً واحداً فقط، بل أنشأ 100 حساب وهمي (حسابات مستعارة) ونسق بينها جميعاً لطرح الأسئلة في نفس الوقت؟
تجادل الورقة بأن ضمان السلامة الحالي للمكتبة يشبه حزام الأمان لشخص واحد. إنه يعمل بشكل رائع إذا كنت الشخص الوحيد في السيارة. ولكن إذا اندفع 100 شخص داخل السيارة وجميعهم يرتدون أحزمة الأمان، لكنهم جميعاً يمسكون بأيدي بعضهم البعض ويسحبون معاً، فإن نظام حزام الأمان سيفشل. "الضجيج" الذي يحمي المستندات يتم إلغاؤه عندما يتم دمج الإجابات من جميع الحسابات المائة.
التشبيه الجوهري: لعبة الهمس
تخيل لعبة تريد فيها تخمين كلمة سرية مخبأة في غرفة.
- الحارس (المكتبة): يهمس الحارس بالكلمة لك، لكنه يضيف الكثير من الضجيج الساكن (Static Noise) حتى لا تسمعها بوضوح.
- القاعدة: إذا استمع شخص واحد، سيكون الضجيج عالياً جداً بحيث لا يمكنك تخمين الكلمة. تقول المكتبة: "نحن في أمان لأن الضجيج عالٍ بما يكفي لشخص واحد".
- الهجوم (التواطؤ): الآن، تخيل 100 شخص (تحالف) يقفون في الغرفة. كل شخص يسمع الكلمة مع وجود ضجيج.
- الشخص الأول يسمع: "...و...هـ...س...ت"
- الشخص الثاني يسمع: "...و...هـ...س...ت"
- الشخص رقم 100 يسمع: "...و...هـ...س...ت"
- النتيجة: عندما يقارنون ملاحظاتهم جميعاً، يتلاشى الضجيج العشوائي، وتصبح الكلمة الحقيقية واضحة تماماً.
تثبت الورقة رياضياً أنه إذا تواطأ من الأشخاص، فإن حماية الخصوصية لا تنخفض قليلاً فحسب؛ بل تنخفض بمعامل قدره (الجذر التربيعي لعدد الأشخاص).
- إذا هاجم شخص واحد: الخصوصية 100% (كما هو موعود).
- إذا هاجم 100 شخص: حماية الخصوصية تصبح أضعف بمقدار 10 مرات فعلياً (لأن ).
المساهمات الثلاث الرئيسية
1. الرياضيات: "قاعدة الجذر التربيعي"
تحسب الورقة بدقة مقدار الخصوصية المفقودة عندما تتحد الحسابات.
- التفكير القديم: إذا اتحد 100 شخص، فرب b يكون الخطر أعلى بمقدار 100 مرة (بشكل خطي).
- الاكتشاف الجديد: الخطر في الواقع أعلى بمقدار الجذر التربيعي لـ 100 (وهو 10).
- لماذا هذا مهم: الأمر ليس سيئاً مثل السيناريو الأسوأ (100 ضعف)، ولكنه أسوأ بكثير مما تعترف به المكتبة (1 ضعف). المكتبة التي تدعي أنها "آمنة بنسبة 100% لشخص واحد" هي في الواقع "آمنة بنسبة 10% فقط" لمجموعة من 100 شخص.
2. الإثبات: "الهجوم الوهمي"
لم يكتف المؤلفون بالرياضيات فقط؛ بل بنوا محاكاة لإثبات أن ذلك يعمل في الواقع.
- أنشأوا مكتبة وهمية ومجموعة من 20 حساباً وهمياً.
- أظهروا أنه من خلال دمج الإجابات من هذه الحسابات العشرين، يمكنهم تخمين المستندات السرية بشكل أفضل بكثير مما يمكن لحساب واحد فعله.
- النتيجة الرئيسية: حتى عندما تستخدم المكتبة خاصية "Top-K" (عرض أفضل 5 نتائج فقط بدلاً من القائمة الكاملة)، فإن هجوم المجموعة لا يزال ناجحاً. "قاعدة الجذر التربيعي" تظل قائمة.
3. الحل: "المدقق غير المرئي"
هذا هو الجزء الأكثر إبداعاً. صمم المؤلفون طريقة جديدة لفحص المكتبة دون أن تضطر المكتبة لإظهار مستنداتها السرية أو تغيير كود البرمجة الخاص بها.
تخيل دفتر إيصالات سحري:
- في كل مرة تجيب فيها المكتبة على سؤال، تقوم بإنشاء "إيصال" تشفيري (ختم رقمي) يثبت:
- أن الإجابة جاءت من المستندات الصحيحة.
- أن "الضجيج الساكن" تمت إضافته بشكل صحيح.
- أن الإجابة لم تسرب معلومات عن مستندات الآخرين.
- يمكن لـ مدقق (طرف ثالث) النظر في هذه الإيصالات وإثبات رياضياً: "نعم، إذا هاجم مجموعة من 10 أشخاص، فإن الخصوصية ستكون بهذه القوة فقط".
- الحكم: يعطي المدقق درجة بسيطة "ناجح" أو "راسب"، مع رقم (مثل "خصوصيتك هي 3.2 من 10"). هذا يسمح للعملاء بمعرفة الخطر الحقيقي دون الحاجة إلى كشف أسرار المكتبة.
ماذا يعني هذا بالنسبة لك (القارئ)
- للمستخدمين: إذا كنت تستخدم خدمات مثل Microsoft Copilot أو المساعدات الذكية التي تتصل بملفاتك الخاصة، فإن "ضمان الخصوصية" الذي تراه في الخط الصغير قد يكون مضللاً إذا كنت جزءاً من منظمة كبيرة أو إذا أنشأ المهاجمون العديد من الحسابات الوهمية.
- للشركات: لا يمكنك مجرد قول "نحن آمنون لمستخدم واحد". يجب عليك مراعاة حقيقة أن المستخدمين قد يتحدون معاً.
- للمنظمين: تقترح الورقة طريقة جديدة لتدقيق الذكاء الاصطناعي. بدلاً من مطالبة الشركات بإظهار أكوادها (وهو ما لن يفعلوا)، يمكن للمنظمين استخدام نظام "الإيصال السحري" هذا للتحقق من ادعاءات الخصوصية رياضياً.
ما لا تقوله الورقة البحثية
- هي لا تقول أن خدمات الذكاء الاصطناعي الحالية "محطمة" أو أن بياناتك تُسرق بالتأكيد الآن.
- هي لا تقول أن ميزة "Top-K" (عرض أفضل النتائج فقط) عديمة الفائدة؛ هي فقط تقول إنها لا توقف هجوم المجموعة المنسق.
- هي لا تحل مشكلة "عكس التضمين" (Inversion/Guessing the text from the math); هي تركز فقط على خطوة الاسترجاع (Retrieval).
الملخص
تكشف الورقة أن الخصوصية في مكتبات الذكاء الاصطناعي هشة عندما يتحد المستخدمون. وهي تثبت أن مجموعة من المهاجمين يمكنهم إلغاء ضجيج الخصوصية بشكل أسرع مما هو متوقع. ولحل هذه المشكلة، اخترع المؤلفون نظام تدقيق تشفيري يعمل مثل "آلة الحقيقة"، مما يسمح لأي شخص بالتحقق من مستوى الخصوصية الحقيقي لخدمة الذكاء الاصطناعي دون الحاجة لرؤية بياناتها السرية.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.