← नवीनतम पेपर
💻 computer science

Membership Inference Attacks for Retrieval Based In-Context Learning for Document Question Answering

यह शोध पत्र प्रदर्शित करता है कि डॉक्यूमेंट क्वेश्चन अनswering के लिए रिट्रीवल-बेस्ड इन-कॉन्टेक्स्ट लर्निंग सिस्टम, क्वेरी प्रीफिक्स का उपयोग करने वाले ब्लैक-बॉक्स मेंबरशिप इन्फरेंस हमलों के प्रति संवेदनशील हैं, दो नवीन हमलों का प्रस्ताव करता है जो पैराफ्रेज्ड इनपुट के साथ भी पूर्व विधियों से बेहतर प्रदर्शन करते हैं, और दिखाता है कि एक अनुकूलित एन्सेम्बल प्रॉम्प्टिंग डिफेंस प्रभावी रूप से होने वाले गोपनीयता रिसाव को कम कर सकता है।

मूल लेखक: Tejas Kulkarni, Antti Koskela, Laith Zumot

प्रकाशित 2026-05-07
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Tejas Kulkarni, Antti Koskela, Laith Zumot

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आपके पास एक बहुत ही बुद्धिमान, सहायक लाइब्रेरियन (AI) है जो एक निजी पुस्तकालय (सर्वर) के लिए काम करता है। आप उस विशिष्ट पुस्तक के बारे में लाइब्रेरियन से प्रश्न पूछ सकते हैं, और आपको सबसे अच्छा उत्तर देने के लिए, लाइब्रेरियन पहले उस पुस्तक के उदाहरणों की एक विशेष "चीट शीट" (cheat sheet) को देखता है ताकि यह देख सके कि पहले समान प्रश्नों के उत्तर कैसे दिए गए थे। इसे इन-कॉन्टेक्स्ट लर्निंग (In-Context Learning) कहा जाता है।

कुलकर्णी, कोस्केला और ज़ुमोट का शोध पत्र इस बात की जांच करता है कि कैसे एक उपयोगकर्ता एक चालाकी भरा तरीका अपना सकता है जिससे यह पता चल सके कि उनका अपना विशिष्ट प्रश्न गुप्त रूप से उस लाइब्रेरियन की "चीट शीट" (प्रशिक्षण डेटा) में लिखा गया था या नहीं, भले ही उपयोगकर्ता सीधे चीट शीट को नहीं देख सकता है। इसे मेंबरशिप इन्फरेंस अटैक (Membership Inference Attack) कहा जाता है।

यहाँ उनके निष्कर्षों का एक सरल विवरण दिया गया है:

सेटअप: "रिट्रीवल" (Retrieval) लाइब्रेरियन

वास्तविक दुनिया में, पुस्तकालय केवल यादृच्छिक (random) उदाहरणों को अपनी चीट शीट के लिए नहीं चुनते हैं। वे आपके प्रश्न के लिए सबसे समान उदाहरण खोजने के लिए एक स्मार्ट खोज उपकरण का उपयोग करते हैं।

  • समस्या: लेखकों ने पाया कि यह "स्मार्ट सर्च" वास्तव में पुस्तकालय को जासूसी के प्रति अधिक संवेदनशील बनाता है। क्योंकि लाइब्रेरियन आपके प्रश्न के बहुत समान उदाहरण चुनता है, इसलिए एक जासूस के लिए यह पता लगाना बहुत आसान हो जाता है कि क्या उनका प्रश्न पुस्तकालय के गुप्त डेटाबेस में था।

दो जासूसी तरीके (अटैक)

लेखकों ने बिना लाइब्रेरियन के आंतरिक नोट्स देखे या विशेष अनुमति प्राप्त किए, लाइब्रेरियन पर जासूसी करने के दो नए तरीके डिजाइन किए।

1. "डबल-लुक" जासूस (अटैक 1)

  • यह कैसे काम करता है: जासूस के पास अपना स्वयं का, छोटा निजी लाइब्रेरियन (एक "रेफरेंस मॉडल") घर पर बैठा है।
  • चाल: जासूस वास्तविक पुस्तकालय के लाइब्रेरियन से एक प्रश्न पूछता है, लेकिन उसे केवल वाक्य के पहले कुछ शब्द ही देता है। फिर, जासूस अपने स्वयं के निजी लाइब्रेरियन से वही चीज़ पूछता है।
  • तर्क: यदि वास्तविक पुस्तकालय के लाइब्रेरियन की "चीट शीट" में पहले से ही जासूस का प्रश्न मौजूद है, तो वास्तविक लाइब्रेरियन केवल कुछ शब्दों के साथ भी बहुत आत्मविश्वासी और सटीक होगा। जासूस यह तुलना करता है कि उनका निजी लाइब्रेरियन बनाम वास्तविक लाइब्रेरियन कितना आत्मविश्वासी है। यदि वास्तविक लाइब्रेरियन वाक्य के बाकी हिस्से का अनुमान लगाने में आश्चर्यजनक रूप से अच्छा है, तो जासूस जानता है, "आहा! मेरा प्रश्न उनके गुप्त चीट शीट में था!"

2. "स्टटरिंग" (हकलाने वाला) जासूस (अटैक 2)

  • यह कैसे काम करता है: इस हमले के लिए दूसरे लाइब्रेरियन की आवश्यकता नहीं है। यह बस वास्तविक लाइब्रेरियन द्वारा दिए गए उत्तरों को देखता है।
  • चाल: जासूस लाइब्रेरियन से बार-बार एक ही प्रश्न पूछता है, लेकिन हर बार, वह लाइब्रेरियन को टेक्स्ट का थोड़ा लंबा हिस्सा देता है (जैसे कि वाक्य को शब्द-दर-शब्द पढ़ना)।
  • तर्क:
    • यदि जासूस का प्रश्न चीट शीट में है, तो लाइब्रेरियन सही उत्तर देने में सक्षम होगा भले ही उसे केवल पहले कुछ शब्द दिए गए हों (क्योंकि चीट शीट में पूरा उत्तर तैयार है)।
    • यदि जासूस का प्रश्न चीट शीट में नहीं है, तो लाइब्रेरियन शायद "मुझे नहीं पता" कहेगा या गलत उत्तर देगा जब उसे केवल पहले कुछ शब्द दिए जाते हैं, क्योंकि उसके पास अभी पर्याप्त जानकारी नहीं है।
  • स्कोर: जासूस लाइब्रेरियन के शुरुआती उत्तरों को अधिक अंक देता है। यदि लाइब्रेरियन जल्दी उत्तर देता है, तो यह एक मजबूत संकेत है कि जासूस का प्रश्न डेटाबेस में था।

यह क्यों महत्वपूर्ण है

शोध पत्र दिखाता है कि ये जासूसी तरीके बहुत अच्छी तरह से काम करते हैं, भले ही जासूस अपने प्रश्न को थोड़ा बदल दे (जैसे पर्यायवाची शब्दों का उपयोग करना या वाक्यों को फिर से लिखना) ताकि छिपने की कोशिश की जा सके। उन्होंने पाया कि ये नए तरीके पुराने तरीकों से बेहतर हैं, जो अक्सर विफल हो जाते थे क्योंकि वे एक साथ बहुत अधिक करने की कोशिश करते थे (जैसे कि लाइब्रेरियन को एक ही बार में पूरा निबंध लिखने के लिए कहना, जिसे अक्सर ब्लॉक कर दिया जाता है)।

जासूसों को कैसे रोकें (बचाव)

लेखकों ने पुस्तकालय की रक्षा करने के तरीकों का भी परीक्षण किया:

  1. "स्प्लिट" (विभाजन) बचाव: उपयोगकर्ता को पूरा टेक्स्ट और प्रश्न एक साथ भेजने देने के बजाय, सर्वर उपयोगकर्ता को उन्हें अलग-अलग भेजने के लिए मजबूर कर सकता है। यह जासूस को "डबल-लुक" ट्रिक का उपयोग करने से रोकता है क्योंकि सर्वर यह नियंत्रित करता है कि टुकड़ों को कैसे जोड़ा जाए।
  2. "ग्रुप वोट" (समूह मतदान) बचाव: लाइब्रेरियन से एक बार पूछने के बजाय, सर्वर लाइब्रेरियन से चीट शीट पर थोड़े अलग उदाहरणों के साथ पांच बार पूछता है, और फिर सबसे सामान्य उत्तर लेता है। यह जासूस को भ्रमित करता है क्योंकि हर बार "चीट शीट" बदल जाती है, जिससे यह बताना कठिन हो जाता है कि जासूस का विशिष्ट प्रश्न कभी उपयोग किया गया था या नहीं।

मुख्य निष्कर्ष

शोध पत्र निष्कर्ष निकालता है कि हालांकि उदाहरण चुनने के लिए स्मार्ट सर्च का उपयोग करना AI के उत्तरों को बेहतर बनाता है, लेकिन यह गोपनीयता लीक (privacy leak) भी पैदा करता है। यह एक ऐसे लाइब्रेरियन की तरह है जो प्रासंगिक किताबें खोजने में इतना अच्छा है कि वह अनजाने में यह खुलासा कर देता है कि आपने पहले कौन सी किताबें पढ़ी हैं। लेखक सुझाव देते हैं कि हमें उत्तरों को उपयोगी बनाए रखने के बिना जासूसों को झांकने से रोकने के लिए नए गोपनीयता उपकरणों (जैसे "ग्रुप वोट" विधि) की आवश्यकता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →