← नवीनतम पेपर
🤖 machine learning

Quantamination: Dynamic Quantization Leaks Your Data Across the Batch

यह शोध पत्र "क्वांटामिनेशन" (Quantamination) को प्रस्तुत करता है, जो डायनेमिक क्वांटाइजेशन में एक गंभीर भेद्यता है जहाँ लोकप्रिय एमएल फ्रेमवर्क में अनुचित कार्यान्वयन ऐसे साइड चैनल बना देता है जो हमलावरों को एक ही प्रोसेसिंग बैच के भीतर अन्य इनपुट्स से संवेदनशील उपयोगकर्ता डेटा चुराने की अनुमति देता है।

मूल लेखक: Hanna Foerster, Ilia Shumailov, Cheng Zhang, Yiren Zhao, Jamie Hayes, Robert Mullins

प्रकाशित 2026-04-30
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Hanna Foerster, Ilia Shumailov, Cheng Zhang, Yiren Zhao, Jamie Hayes, Robert Mullins

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक व्यस्त कॉफी शॉप में हैं जहाँ बरिस्ता (AI सर्वर) समय बचाने के लिए एक ही समय में दो ग्राहकों के पेय बनाने के लिए तैयार है। काम को तेज़ करने के लिए, बरिस्ता एक सटीक स्केल के बजाय एक विशेष "क्विक-मेजर" (त्वरित-माप) कप का उपयोग करता है। इसे डायनेमिक क्वांटाइजेशन (dynamic quantization) कहा जाता है।

यहाँ वह समस्या है जो शोधपत्र ने पाई है: बरिस्ता प्रत्येक कप को व्यक्तिगत रूप से नहीं मापता है। इसके बजाय, वे उस विशिष्ट क्षण के लिए "क्विक-मेजर" कप कितना बड़ा होना चाहिए, यह तय करने के लिए दोनों ग्राहकों के पेय को एक साथ देखते हैं।

"साझा कप" की समस्या (The Shared Cup Problem)

AI की दुनिया में, जब दो लोग एक ही समय में कंप्यूटर को अपना डेटा प्रोसेस करने के लिए भेजते हैं (एक "बैच"), तो कंप्यूटर अक्सर संयुक्त ढेर में दिखने वाली सबसे बड़ी संख्याओं के आधार पर दोनों के लिए एक एकल सेटिंग निर्धारित करता है।

  • पीड़ित (The Victim): एक नियमित उपयोगकर्ता जो एक गुप्त संदेश भेज रहा है।
  • हमलावर (The Attacker): एक चालाक उपयोगकर्ता जो पीड़ित के ठीक बगल में एक फर्जी संदेश भेज रहा है।

क्योंकि कंप्यूटर "कप के आकार" को दोनों के संयुक्त डेटा के आधार पर कैलकुलेट करता है, इसलिए पीड़ित के गुप्त नंबर वास्तव में हमलावर के डेटा के लिए उपयोग किए जाने वाले कप के आकार को बदल देते हैं। यह ऐसा ही है जैसे यदि बरिस्ता को पीड़ित के विशाल ऑर्डर के लिए एक बड़ी बाल्टी पकड़नी पड़ती, और वह बाल्टी इतनी बड़ी होती कि हमलावर के छोटे एस्प्रेसो का स्वाद सामान्य से थोड़ा अलग हो जाता।

"लीक" (Quantamination)

शोधपत्र इस घटना को "क्वांटामिनेशन" (Quantamination) कहता है (जो "क्वांटाइजेशन" और "कंटैमिनेशन" का मिश्रण है)।

हमलावर को ठीक से पता है कि उसके अपने पेय का स्वाद कैसा होना चाहिए। लेकिन क्योंकि "कप का आकार" पीड़ित के गुप्त डेटा द्वारा बदल दिया गया था, हमलावर के पेय का स्वाद थोड़ा सा अजीब हो जाता है। उस अजीबपन को चखकर, हमलावर पीछे की ओर गणना करके अनुमान लगा सकता है कि पीड़ित का गुप्त डेटा क्या था।

हमलावर क्या कर सकते हैं

शोधकर्ताओं ने दो मुख्य परिदृश्यों में इसका परीक्षण किया:

  1. गुप्त संदेश पढ़ना (LLMs):
    कल्पना कीजिए कि पीड़ित एक समय में एक शब्द करके एक गुप्त वाक्य टाइप कर रहा है। हमलावर पीड़ित के शब्दों के साथ अपने शब्द भेजता है।
  • परिणाम: हमलावर पीड़ित के गुप्त शब्दों का 99.6% से 100% सटीकता के साथ अनुमान लगाने में सक्षम था। यह ऐसा था जैसे हमलावर दीवार के पार से पीड़ित की फुसफुसाहट सुन पा रहा हो, बस यह सुनकर कि उसकी अपनी आवाज़ कितनी गूँज रही है।
  • कितनी तेज़ी से? पहले शब्द के लिए कुछ सौ प्रयासों की आवश्यकता थी, लेकिन एक बार जब उन्हें पहला शब्द पता चल गया, तो अगले शब्दों का अनुमान लगाना बहुत आसान हो गया, जैसे कि किसी क्रॉसवर्ड पहेली को हल करना जिसमें आपके पास पहले से ही पहले कुछ अक्षर मौजूद हों।
  1. छवियों की पहचान करना (Classification):
    कल्पना कीजिए कि पीड़ित एक बिल्ली की गुप्त फोटो अपलोड करता है, और हमलावर एक कुत्ते की फोटो अपलोड करता है।
  • परिणाम: यदि हमलावर के पास चुनने के लिए 10,000 फोटो की लाइब्रेरी थी, तो वे लगभग हमेशा उस सटीक फोटो को चुन सकते थे जिसे पीड़ित ने अपलोड किया था।
  • कैच (The Catch): यदि हमलावर के पास उनकी लाइब्रेरी में सटीक फोटो नहीं थी, तो वे केवल श्रेणी (जैसे, "यह शायद एक बिल्ली है") का अनुमान लगा सकते थे जिसकी सटीकता कम थी। बिना सीधे मिलान के सटीक छवि को पहचानने के लिए कंप्यूटर का "शोर" बहुत अधिक था।

यह क्यों होता है (कॉफी शॉप का "क्यों")

अधिकांश आधुनिक AI सिस्टम बहुत कुशल होने के लिए डिज़ाइन किए गए हैं। वे अक्सर गति के लिए "पर-टेंसर" (Per-Tensor) क्वांटाइजेशन नामक एक विधि का उपयोग करते हैं। इसका अर्थ है कि वे पूरे बैच के डेटा को देखने के लिए नियम सेट करते हैं।

शोधपत्र ने पाया कि vLLM, SGLang, ONNX Runtime, और PyTorch जैसे लोकप्रिय उपकरण डिफ़ॉल्ट रूप से या एक आसान विकल्प के रूप में इस "पूरे बैच को देखने" वाले तरीके का उपयोग करते हैं। यह एक छिपी हुई चैनल बनाता है जहाँ एक व्यक्ति का डेटा दूसरे के परिणामों में लीक हो जाता है।

अच्छी खबर

शोधपत्र एक सरल समाधान भी बताता है। यदि सिस्टम "पर-टोकन" (Per-Token) क्वांटाइजेशन का उपयोग करता है (यानी, उन्हें मिलाने से पहले प्रत्येक शब्द या आइटम को व्यक्तिगत रूप से मापता है), तो लीक गायब हो जाता है। यह ऐसा है जैसे हर ग्राहक को अपना सटीक स्केल देना, ताकि दूसरे ग्राहक के लिए इस्तेमाल की जाने वाली विशाल बाल्टी उन्हें प्रभावित न कर सके।

कई आधुनिक सिस्टम मानक टेक्स्ट मॉडल के लिए पहले से ही इस सुरक्षित तरीके का उपयोग करते हैं, लेकिन यह खतरनाक "पूरे बैच" वाला तरीका कुछ विशिष्ट उच्च-गति सेटिंग्स (जैसे FP8) और सामान्य-उद्देश्य वाले टूल्स के लिए अभी भी डिफ़ॉल्ट है।

वास्तविक दुनिया की बाधा

शोधपत्र स्वीकार करता है कि वास्तविक दुनिया में, इस हमले को अंजाम देना उनके लैब की तुलना में थोड़ा कठिन है।

  • "स्टैटिक" शोर (The "Static" Noise): वास्तविक सर्वर पूरी तरह से शांत नहीं होते हैं। कभी-कभी कंप्यूटर का हार्डवेयर या सॉफ़्टवेयर के रैंडम चुनाव भी "स्वाद" को थोड़ा बदल देते हैं, भले ही कोई लीक न हो।
  • "टेम्परेचर" का मुद्दा (The "Temperature" Issue): भले ही कोई उपयोगकर्ता "पूरी तरह से नियत" (रैंडमनेस रहित) परिणाम मांगे, सर्वर प्रदाता अपना खुद का गुप्त मसाला या सैंपलिंग विधियाँ जोड़ सकता है जो उस सटीक पैटर्न को बिगाड़ देती हैं जिसकी हमलावर को आवश्यकता होती है।

सारांश

डायनामिक क्वांटाइजेशन एक स्पीड ट्रिक है जो AI कंपनियों के पैसे और समय की बचत करती है। हालाँकि, जब यह नियमों को सेट करने के लिए दो लोगों के डेटा को आपस में मिला देता है, तो यह अनजाने में एक साइड चैनल बना देता है। एक चालाक उपयोगकर्ता यह सुन सकता है कि किसी अजनबी के गुप्त डेटा के कारण उनके अपने डेटा में क्या बदलाव आया है, जिससे वे उस गुप्त जानकारी को चुरा सकते हैं। समाधान यह है कि मापों को मिलाना बंद करें और प्रत्येक व्यक्ति के डेटा को व्यक्तिगत रूप से मापें।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →