← Neueste Arbeiten
💬 NLP

What Does the Server See? Understanding Privacy Leakage from Large Language Models in Split Inference

Dieser Artikel deckt kritische Datenschutzverwundbarkeiten bei der geteilten Inferenz für große Sprachmodelle auf, indem er ActInv einführt, eine Methode, die Client-Eingaben trotz gängiger Verteidigungsmaßnahmen aus Zwischenaktivierungen rekonstruiert, und schlägt die Metrik „Störungsverstärkungsfaktor" (PAF) sowie die Verteidigungsmethode PriPert vor, um diese Leckagerisiken systematisch zu analysieren und zu mindern.

Ursprüngliche Autoren: Mingyuan Fan, Yu Liu, Fuyi Wang, Cen Chen

Veröffentlicht 2026-05-25
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Mingyuan Fan, Yu Liu, Fuyi Wang, Cen Chen

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Das große Ganze: Das „Split"-Dilemma

Stellen Sie sich vor, Sie haben ein sehr intelligentes, riesiges Roboterhirn (ein Large Language Model oder LLM), das auf einem leistungsfähigen Cloud-Server lebt. Sie besitzen ein kleines, schwaches Smartphone, das dieses riesige Hirn nicht allein ausführen kann.

Um dies zu lösen, nutzen Sie Split Inference (aufgeteilte Inferenz). Denken Sie daran wie an eine Staffel:

  1. Sie (der Client): Sie laufen die ersten paar Meter des Rennens. Sie nehmen Ihre geheime Frage (z. B. „Was fehlt meinem Knie?") und verarbeiten sie gerade so weit, dass Sie einen „Stab" (Zwischendaten) bereit haben.
  2. Der Server: Sie geben den Stab dem riesigen Roboter. Er läuft den Rest des Rennens, beendet die Antwort und sendet sie an Sie zurück.

Die Idee ist, dass Sie durch das Senden nur des „Stabs" anstelle Ihrer rohen Frage Ihre Geheimnisse schützen. Das Papier fragt: Ist der Stab tatsächlich sicher, oder kann der Server Ihre Gedanken nur durch das Ansehen des Stabs lesen?


Der Angriff: „ActInv" (Der Gedankenleser)

Die Forscher entdeckten, dass der „Stab" nicht sicher ist. Sie entwickelten ein Werkzeug namens ActInv, das wie ein High-Tech-Detektiv funktioniert.

  • Die Analogie: Stellen Sie sich vor, Sie senden dem Server ein unscharfes, verschlüsseltes Foto Ihres Gesichts (die Zwischendaten). Ein normaler Mensch könnte denken: „Ich kann nicht erkennen, wer das ist." Aber ActInv ist wie eine hochmoderne KI, die eine leere Leinwand nimmt und beginnt, ein Gesicht zu malen. Es passt die Farbe immer wieder an, bis das von ihm erzeugte unscharfe Foto perfekt mit dem verschlüsselten Foto übereinstimmt, das Sie gesendet haben. Sobald es übereinstimmt, weiß es genau, wie Ihr ursprüngliches Gesicht (Ihre geheime Frage) aussah.
  • Das Ergebnis: Das Papier zeigt, dass ActInv erschreckend gut ist. Es kann Ihre ursprüngliche Frage mit über 98 % Genauigkeit rekonstruieren, selbst wenn Sie versuchen, sie durch das Hinzufügen von statischem Rauschen oder das Unschärfe-Machen von Teilen der Daten zu verstecken. Es ist, als würde man versuchen, eine Nachricht in einem Schneesturm zu verstecken, aber der Detektiv eine Wärmebildkamera hat, die durch den Schnee hindurchsehen kann.

Warum passiert das? (Die „schwachen Glieder")

Die Forscher wollten wissen, warum der Server so leicht die Gedanken lesen konnte. Sie entwickelten eine Metrik namens PAF (Perturbation Amplification Factor – Störungs-Verstärkungsfaktor).

  • Die Analogie: Stellen Sie sich das KI-Modell als einen langen Tunnel mit vielen Räumen (Schichten) vor. Einige Räume bestehen aus dickem, schalldichtem Beton (hoher PAF). Wenn Sie dort flüstern, verhallt der Schall, und die Person am Ende kann Sie nicht hören. Andere Räume bestehen aus dünnem Glas oder Verstärkern (niedriger PAF). Wenn Sie dort flüstern, wird der Schall bis zum Ende lauter und klarer.
  • Die Entdeckung: Sie fanden heraus, dass die „Glasräume" (speziell die Aktivierungsschichten, in denen die KI Entscheidungen trifft) überraschend schwach sind. Sie verschlüsseln die Informationen nicht; sie helfen dem Detektiv tatsächlich dabei, die ursprüngliche Eingabe zu rekonstruieren. Obwohl diese Schichten dazu dienen sollen, die KI „intelligent" zu machen, machen sie sie versehentlich „undicht".

Die gescheiterten Verteidigungen

Vor diesem Papier glaubten die Leute, dass das Hinzufügen von „Rauschen" (wie statisches Rauschen im Radio) oder „Verspärung" (das Verstecken einiger Datenpunkte) den Detektiv stoppen würde.

  • Die Realität: Das Papier zeigt, dass diese Verteidigungen wie der Versuch sind, einen Hurrikan mit einem Regenschirm zu stoppen. Der Detektiv (ActInv) ist so intelligent, dass er das Rauschen herausfiltern und trotzdem die ursprüngliche Nachricht sehen kann. Der einzige Weg, ihn mit diesen Methoden zu stoppen, besteht darin, so viel Rauschen hinzuzufügen, dass die KI überhaupt nicht mehr funktioniert, was den Service für alle ruiniert.

Die Lösung: „PriPert" (Der intelligente Schild)

Da einfaches Rauschen nicht funktioniert, entwickelten die Forscher eine neue Verteidigung namens PriPert.

  • Die Analogie: Anstatt dem Detektiv zufälligen Sand in die Augen zu werfen (zufälliges Rauschen), ist PriPert wie ein Kampfkünstler, der genau weiß, wo er zuschlagen muss. Es berechnet die empfindlichste Richtung in den Daten.
    • Stellen Sie sich die Daten als einen Luftballon vor. Wenn Sie ihn zufällig pieksen, wackelt er vielleicht nur. Aber wenn Sie ihn an der genau richtigen Stelle pieksen, wo er am zerbrechlichsten ist, platzt er.
    • PriPert findet diesen „zerbrechlichen Punkt" in den Daten und fügt einen winzigen, gezielten Schub hinzu. Dies lenkt die Rekonstruktion des Detektivs vom Kurs ab, lässt ihn die falsche Frage raten, hält den Luftballon (die Antwort der KI) jedoch intakt genug, um weiterhin nützlich zu sein.
  • Das Ergebnis: PriPert ist viel besser als die alten Methoden. Es verwirrt den Detektiv erfolgreich, macht es unmöglich, die ursprüngliche Frage zu erraten, und lässt die KI gleichzeitig eine hilfreiche Antwort geben.

Zusammenfassung der Erkenntnisse

  1. Das Risiko: Split Inference (das Senden von Teildaten an einen Server) ist derzeit sehr unsicher. Ein neugieriger Server kann Ihre privaten Fragen leicht rekonstruieren.
  2. Die Ursache: Bestimmte Teile des KI-Modells wirken wie Verstärker, was es einfach macht, die Eingabe rückwärts zu entwickeln.
  3. Die Lösung: Einfaches Rauschen funktioniert nicht. Sie benötigen intelligentes, gezieltes Rauschen (PriPert), das speziell die Schwachstellen des Modells angreift, um die Rekonstruktion zu brechen, ohne die Fähigkeit der KI, Fragen zu beantworten, zu zerstören.

Kurz gesagt: Wenn Sie heute Split Inference verwenden, sind Ihre Geheimnisse für den Server wahrscheinlich sichtbar. Aber es gibt einen neuen, intelligenteren Weg, sie zu verstecken, der das System nicht zerstört.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →