Dependency-Aware Privacy for Multi-turn Agents
RootGuard मल्टी-टर्न LLM एजेंटों के लिए एक नवीन गोपनीयता ढांचा (privacy framework) है जो निजी रूट मानों (root values) को एक बार सैनिटाइज़ करता है और उसके बाद के आउटपुट को नियत रूप से (deterministically) व्युत्पन्न करता है, जिससे टर्न के दौरान गोपनीयता क्षरण को रोका जा सकता है और मौजूदा स्वतंत्र नॉइज़िंग विधियों की तुलना में काफी बेहतर गोपनीयता-उपयोगिता ट्रेड-ऑफ प्राप्त किया जा सकता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
कल्पना कीजिए कि आप एक डिजिटल स्वास्थ्य सहायक (एक "LLM एजेंट") के पास जाने वाले एक मरीज हैं। आपको अपना संवेदनशील निजी डेटा, जैसे कि आपका रक्तचाप (ब्लड प्रेशर), वजन, या लैब रिपोर्ट साझा करने की आवश्यकता है, ताकि सहायक एक निदान (diagnosis) या जोखिम स्कोर की गणना कर सके। हालाँकि, वे सेवाएँ जिनसे सहायक बात करता है ("आक्रामक सेवाएँ" या adversarial services), अविश्वसनीय हो सकती हैं। वे हैकर्स हो सकते हैं, उन्हें कानूनी आदेशों द्वारा मजबूर किया जा सकता है, या वे केवल जिज्ञासु हो सकते हैं और आपके द्वारा साझा किए गए नंबरों से आपकी वास्तविक पहचान को जोड़ने की कोशिश कर सकते हैं।
समस्या: स्वतंत्र शोर (Independent Noise) का "लीकी बकेट" (Leaky Bucket)
वर्तमान में, अधिकांश गोपनीयता उपकरण एक लीकी बकेट (छेद वाले बर्तन) की तरह काम करते हैं। हर बार जब सहायक किसी सेवा को कोई नंबर भेजता है, तो वह वास्तविक मान को छिपाने के लिए थोड़ा सा "स्टैटिक" (शोर/noise) जोड़ देता है। इसे स्वतंत्र शोर (independent noising) कहा जाता है।
यहाँ दोष है:
- टर्न 1: आप अपनी लंबाई साझा करते हैं। सहायक स्टैटिक जोड़ता है।
- टर्न 2: आप अपना वजन साझा करते हैं। सहायक नया, अलग स्टैटिक जोड़ता है।
- टर्न 3: सेवा आपसे BMI मांगती है। सहायक आपके शोर वाले कद और वजन से इसकी गणना करता है, और फिर परिणाम में और भी अधिक स्टैटिक जोड़ता है।
हमलावर के लिए, यह एक खजाने की खोज जैसा है। उन्हें एक ही सच्चाई की कई स्वतंत्र झलकियाँ मिलती हैं। यदि वे एक ही चीज़ को दो बार पूछते हैं, या यदि वे भागों (लंबाई/वजन) को पूछने के बाद एक व्युत्पन्न मान (जैसे BMI) मांगते हैं, तो वे स्टैटिक का औसत निकाल सकते हैं। यह एक गुप्त नंबर का अनुमान लगाने जैसा है जैसे कि दीवार के माध्यम से फुसफुसाहट सुनकर; यदि आप उसे तीन अलग-अलग बैकग्राउंड नॉइज़ के साथ तीन बार सुनते हैं, तो आप अंततः वास्तविक नंबर का पता लगा सकते हैं। हमलावर जितने अधिक टर्न करवाएगा, उतने ही अधिक "लीक" होंगे, और आपकी गोपनीयता उतनी ही कम होती जाएगी।
समाधान: RootGuard (द "मास्टर ब्लूप्रिंट")
यह शोध पत्र RootGuard नामक एक नई प्रणाली का प्रस्ताव करता है। हर बार कोई नंबर भेजे जाने पर शोर जोड़ने के बजाय, RootGuard अपनी रणनीति पूरी तरह से बदल देता है।
उपमा: द मास्टर ब्लूप्रिंट (मुख्य खाका)
कल्पना कीजिए कि आपके पास एक गुप्त रेसिपी (आपका निजी डेटा) है।
- पुराना तरीका (स्वतंत्र शोर): हर बार जब आप किसी शेफ को रेसिपी की एक प्रति भेजते हैं, तो आप मूल कागज पर रैंडम नोट्स लिखते हैं, एक कोना फाड़ देते हैं, और स्याही को धुंधला कर देते हैं। यदि आप 10 शेफ को भेजते हैं, तो आपके पास 10 अलग-अलग धुंधले संस्करण होते हैं। एक चतुर पर्यवेक्षक उन सभी की तुलना करके मूल रेसिपी का अनुमान लगा सकता है।
- RootGuard का तरीका: आप अपनी गुप्त रेसिपी लेते हैं और मूल कॉपी पर केवल एक बार नोट्स लिखते हैं। फिर आप इस "शोर वाली मास्टर कॉपी" को एक तिजोरी में बंद कर देते हैं।
- जब शेफ A सामग्री मांगता है, तो आप उसे शोर वाली मास्टर कॉपी की एक फोटोकॉपी देते हैं।
- जब शेफ B अंतिम व्यंजन मांगता है, तो आप उस शोर वाली मास्टर कॉपी का उपयोग करके इसकी गणना करते हैं और परिणाम देते हैं।
- यदि शेफ A फिर से पूछता है, तो आप उसे वही सटीक फोटोकॉपी देते हैं।
क्योंकि हमलावर द्वारा देखी जाने वाली हर जानकारी उस एक शोर वाली मास्टर कॉपी से आती है, वे अधिक प्रश्न पूछकर कुछ भी नया नहीं जान सकते। चाहे वे 1 बार पूछें या 1,000 बार, वे केवल उसी स्टैटिक-भरे चित्र को देख रहे हैं। गोपनीयता की गारंटी शुरुआत में ही लॉक कर दी जाती है।
"डबल एसिमेट्री" (Double Asymmetry) का लाभ
यह शोध पत्र एक दिलचस्प मोड़ को उजागर करता है जिसे डबल एसिमेट्री कहा जाता है:
- हमलावर के लिए (स्वतंत्र शोर): उनके द्वारा पूछा गया हर अतिरिक्त प्रश्न उनके काम को आसान बनाता है। उन्हें शोर का औसत निकालने के लिए अधिक डेटा पॉइंट मिलते हैं। हर टर्न के साथ आपके वास्तविक डेटा का अनुमान लगाने की उनकी क्षमता मजबूत होती जाती है।
- आपके लिए (RootGuard): हर अतिरिक्त प्रश्न जो हमलावर पूछता है, वास्तव में आपके लिए सिस्टम को बेहतर बनाता है (उपयोगिता के मामले में)। चूंकि हमलावर को अधिक "प्राइवेसी बजट" (अधिक शोर की अनुमति) का उपयोग करने के लिए मजबूर करता है, RootGuard उस बड़े बजट को आपके डेटा रूट्स के बीच फैला सकता है। इसका मतलब है कि रूट के लिए शोर कम हो सकता है, जिससे चिकित्सा गणना अधिक सटीक हो जाती है, जबकि आपकी गोपनीयता बिल्कुल वैसी ही रहती है।
संक्षेप में: हमलावर जितना अधिक खोदने की कोशिश करेगा, RootGuard के तहत आपके चिकित्सा परिणाम उतने ही सटीक होंगे, जबकि आपकी गुप्त जानकारी जानने की उनकी क्षमता स्थिर रहेगी। पुराने तरीके के तहत, वे जितना अधिक खोदेंगे, वे उतना ही अधिक जान लेंगे।
"डोमेन नॉलेज" का उपयोग करके स्मार्ट बनना
RootGuard केवल एक स्थिर लॉक नहीं है; यह एक स्मार्ट लॉक है जो आपके डेटा के संबंधों को समझता है।
- स्तर 1 (निर्भरताएँ): यदि आप जानते हैं कि BMI केवल लंबाई और वजन पर आधारित एक गणितीय सूत्र है, तो RootGuard महसूस करता है कि इसे BMI के लिए अलग से शोर जोड़ने की आवश्यकता नहीं है। यह बस शोर वाले कद और वजन से BMI की गणना करता है। यह "प्राइवेसी बजट" (कितना शोर जोड़ा जा सकता है इसकी अनुमति) बचाता है ताकि इसे वहां उपयोग किया जा सके जहां इसकी सबसे अधिक आवश्यकता है।
- स्तर 2 (संवेदनशीलता): कुछ नंबर किसी विशेष निदान के लिए अधिक महत्वपूर्ण होते हैं। RootGuard चिकित्सा सूत्र (जैसे, "लिवर फाइब्रोसिस स्कोर") को देखता है और पूछता है: "कौन सा इनपुट परिणाम में सबसे बड़ा बदलाव लाता है?" फिर यह सबसे संवेदनशील इनपुट को अधिक प्राइवेसी बजट (अधिक शोर) और कम महत्वपूर्ण इनपुट को कम बजट देता है। यह सबसे महत्वपूर्ण रहस्यों की रक्षा करते हुए अंतिम निदान को सटीक रखता है।
परिणाम: शोध पत्र ने क्या पाया
लेखकों ने CDC के वास्तविक स्वास्थ्य डेटा का उपयोग करके 8 अलग-अलग चिकित्सा परिदृश्यों (जैसे लिवर जोखिम, हृदय रोग का जोखिम, या एनीमिया की गणना) पर RootGuard का परीक्षण किया।
- सटीकता: RootGuard पुराने "स्वतंत्र शोर" पद्धति की तुलना में सही चिकित्सा निदान उत्पन्न करने में 2.6 से 3.8 गुना अधिक सटीक था।
- गोपनीयता: जब हमलावरों ने कई प्रश्न पूछकर आपके वास्तविक डेटा को पुनर्गठित करने की कोशिश की, तो पुराना तरीका बुरी तरह विफल रहा (उनके अनुमान हर प्रश्न के साथ बेहतर होते गए)। RootGuard पूरी तरह से अपरिवर्तनीय (invariant) रहा; हमलावर 16 प्रश्नों के बाद भी उतना ही जानता था जितना कि पहले प्रश्न के बाद।
- वास्तविक दुनिया का परीक्षण: उन्होंने इसे एक वास्तविक AI एजेंट (GPT-5.4 nano) के माध्यम से भी चलाया जो टूल कॉल कर रहा था। परिणाम पूरी तरह से सफल रहे, जिससे सिद्ध हुआ कि यह केवल सिद्धांत नहीं है—यह वास्तव में काम करता है।
मुख्य निष्कर्ष
RootGuard आपके निजी डेटा के साथ एक एकल सत्य के स्रोत (single source of truth) की तरह व्यवहार करता है जिसे रूट पर एक बार सुरक्षित किया जाता है। बाकी सब कुछ उस सुरक्षित स्रोत से निकाला गया एक गणना मात्र है। यह हमलावरों को एक ही सवाल को अलग-अलग तरीकों से पूछकर "कोड तोड़ने" से रोकता है, यह सुनिश्चित करता है कि आपकी गोपनीयता केवल इसलिए कम न हो जाए क्योंकि आपको एक डिजिटल सहायक के साथ लंबी बातचीत करने की आवश्यकता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।