Auditing Privacy in Multi-Tenant RAG under Account Collusion
यह शोध पत्र यह पहचान करता है कि प्रति-खाता विभेदक गोपनीयता (differential privacy) का दावा करने वाले मल्टी-टेनेंट RAG सिस्टम, समान-टेनेंट खाता मिलीभगत (same-tenant account collusion) के तहत असीमित गोपनीयता क्षरण के प्रति संवेदनशील हैं, और बिना किसी सिस्टम संशोधन या इंडेक्स प्रकटीकरण की आवश्यकता के, रिट्रीवल-स्कोर चैनल की गोपनीयता गारंटी को मात्रात्मक रूप से सत्यापित करने के लिए क्रिप्टोग्राफिक प्रिमिटिव्स का उपयोग करते हुए पहले ऑडिट प्रोटोकॉल का प्रस्ताव करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
यहाँ सरल भाषा और रोज़मर्रा के उदाहरणों का उपयोग करके पेपर की व्याख्या दी गई है।
बड़ी तस्वीर: "ग्रुप चैट" की समस्या
कल्पना कीजिए कि एक विशाल, उच्च-सुरक्षा वाली लाइब्रेरी (मल्टी-टेनेंट RAG सर्विस) है जहाँ हज़ारों अलग-अलग लोग (टेनेंट्स) अपने निजी दस्तावेज़ रखते हैं। गोपनीयता बनाए रखने के लिए, लाइब्रेरी का एक नियम है: हर एक व्यक्ति को सीमित संख्या में प्रश्न पूछने की अनुमति है, और उत्तरों को "नॉयस" (धुंधला) किया जाता है ताकि कोई यह पता न लगा सके कि लाइब्रेरी में वास्तव में कौन से विशिष्ट दस्तावेज़ मौजूद हैं। यह प्रति-खाता गोपनीयता गारंटी (Per-Account Privacy Guarantee) है।
लाइब्रेरी आपसे कहती है: "चिंता न करें, यदि आप 100 प्रश्न पूछते हैं, तो हम गारंटी देते हैं कि आपकी गोपनीयता सुरक्षित है।"
पेपर की खोज:
लेखकों ने एक खामी (लूपहोल) ढूँढ निकाली। क्या होगा यदि एक बुरा व्यक्ति केवल एक अकाउंट का उपयोग नहीं करता, बल्कि 100 नकली अकाउंट (सॉक पपेट्स) बनाता है और उन सभी को एक साथ सवाल पूछने के लिए समन्वित (coordinate) करता है?
पेपर का तर्क है कि लाइब्रेरी की वर्तमान सुरक्षा गारंटी एक एकल-व्यक्ति सीटबेल्ट की तरह है। यदि आप कार में अकेले हैं, तो यह बहुत अच्छा काम करती है। लेकिन अगर 100 लोग कार में चढ़ जाते हैं और सभी सीटबेल्ट पहनते हैं, लेकिन वे सभी एक-दूसरे का हाथ पकड़कर एक साथ खींच रहे हैं, तो सीटबेल्ट सिस्टम विफल हो जाता है। वह "नॉयस" जो दस्तावेज़ों की रक्षा करता है, वह तब समाप्त (cancel out) हो जाता है जब उन सभी 100 अकाउंट्स के उत्तरों को मिला दिया जाता है।
मुख्य उपमा: फुसफुसाने वाला खेल (The Whispering Game)
एक ऐसे खेल की कल्पना करें जहाँ आप एक कमरे में छिपे गुप्त शब्द का अनुमान लगाना चाहते हैं।
- गार्ड (लाइब्रेरी): गार्ड आपको शब्द फुसफुसाता है, लेकिन इसमें बहुत सारा स्टैटिक शोर (static noise) जोड़ देता है ताकि आप इसे स्पष्ट रूप से न सुन सकें।
- नियम: यदि एक व्यक्ति सुनता है, तो शब्द का अनुमान लगाने के लिए स्टैटिक बहुत तेज़ होता है। लाइब्रेरी कहती है, "हम सुरक्षित हैं क्योंकि एक व्यक्ति के लिए स्टैटिक पर्याप्त तेज़ है।"
- हमला (कोलिजन/मिलीभगत): अब, कल्पना कीजिए कि 100 लोग (एक गठबंधन) कमरे में खड़े हैं। प्रत्येक व्यक्ति शोर के साथ शब्द सुनता है।
- व्यक्ति 1 सुनता है: "W...h...s...t..."
- व्यक्ति 2 सुनता है:: "W...h...s...t..."
- व्यक्ति 100 सुनता है: "W...h...s...t..."
- परिणाम: जब वे सभी अपने नोट्स की तुलना करते हैं, तो रैंडम स्टैटिक खत्म हो जाता है, और असली शब्द बिल्कुल स्पष्ट हो जाता है।
पेपर गणितीय रूप से सिद्ध करता है कि यदि लोग मिलीभगत करते हैं, तो गोपनीयता सुरक्षा केवल थोड़ी कम नहीं होती; यह के कारक से गिर जाती है।
- यदि 1 व्यक्ति हमला करता है: गोपनीयता 100% है (जैसा वादा किया गया था)।
- यदि 100 लोग हमला करते हैं: गोपनीयता प्रभावी रूप से 10 गुना कमजोर हो जाती है (क्योंकि )।
तीन मुख्य योगदान
1. गणित: "वर्गमूल नियम" (The Square Root Rule)
पेपर गणना करता है कि जब अकाउंट्स टीम बनाकर काम करते हैं तो कितनी गोपनीयता खो जाती है।
- पुरानी सोच: यदि 100 लोग मिलकर हमला करते हैं, तो शायद जोखिम 100 गुना (लीनियर) अधिक होगा।
- नई खोज: जोखिम वास्तव में 100 का वर्गमूल (जो कि 10 है) गुना अधिक है।
- यह क्यों मायने रखता है: यह सबसे खराब स्थिति (100x) जितना बुरा नहीं है, लेकिन यह उससे कहीं अधिक बुरा है जितना कि लाइब्रेरी स्वीकार करती है (1x)। एक लाइब्रेरी जो दावा करती है कि "एक व्यक्ति के लिए 100% सुरक्षित है", वह वास्तव में 100 लोगों के समूह के लिए केवल "10% सुरक्षित" है।
2. प्रमाण: "नकली हमला"
लेखकों ने केवल गणित नहीं किया; उन्होंने यह साबित करने के लिए एक सिमुलेशन बनाया कि यह वास्तविक जीवन में कैसे काम करता है।
- उन्होंने एक नकली लाइब्रेरी और 20 नकली अकाउंट्स का समूह बनाया।
- उन्होंने दिखाया कि इन 20 अकाउंट्स के उत्तरों को मिलाकर, वे गुप्त दस्तावेज़ों का अनुमान एक एकल अकाउंट की तुलना में बहुत बेहतर तरीके से लगा सकते हैं।
- मुख्य निष्कर्ष: भले ही लाइब्रेरी "Top-K" चयन (पूरी सूची के बजाय केवल शीर्ष 5 परिणाम दिखाना) का उपयोग करती है, फिर भी समूह का हमला काम करता है। "वर्गमूल नियम" सच साबित होता है।
3. समाधान: "अदृश्य ऑडिटर" (The Invisible Auditor)
यह सबसे रचनात्मक हिस्सा है। लेखकों ने लाइब्रेरी को जांचने का एक नया तरीका डिज़ाइन किया, बिना लाइब्रेरी को अपने गुप्त दस्तावेज़ दिखाए या अपना कोड बदले।
एक जादुई रसीद बुक (Magic Receipt Book) की कल्पना करें:
- हर बार जब लाइब्रेरी किसी प्रश्न का उत्तर देती है, तो वह एक क्रिप्टोग्राफिक "रसीद" (डिजिटल सील) बनाती है जो यह प्रमाणित करती है:
- उत्तर सही दस्तावेज़ों से आया था।
- "स्टैटिक शोर" सही ढंग से जोड़ा गया था।
- उत्तर अन्य लोगों के दस्तावेज़ों के बारे में जानकारी लीक नहीं करता है।
- एक ऑडिटर (एक तीसरा पक्ष) इन रसीदों को देख सकता है और गणितीय रूप से सिद्ध कर सकता है: "हाँ, यदि 10 लोगों का समूह हमला करता है, तो गोपनीयता केवल इतनी मजबूत है।"
- निर्णय: ऑडिटर एक सरल PASS या FAIL ग्रेड देता है, साथ ही एक संख्या भी (जैसे "आपकी गोपनीयता 10 में से 3.2 है")। यह ग्राहकों को उनके वास्तविक जोखिम के बारे में बताता है बिना लाइब्रेरी के रहस्यों को उजागर किए।
इसका आपके लिए क्या अर्थ है (पाठक के लिए)
- उपयोगकर्ताओं के लिए: यदि आप माइक्रोसॉफ्ट कोपायलट (Microsoft Copilot) जैसी सेवाओं या AI सहायकों का उपयोग करते हैं जो आपकी निजी फाइलों से जुड़ते हैं, तो बारीक अक्षरों में दी गई "गोपनीयता गारंटी" भ्रामक हो सकती है यदि आप एक बड़े संगठन का हिस्सा हैं या हमलावर कई नकली अकाउंट बना लेते हैं।
- कंपनियों के लिए: आप केवल यह नहीं कह सकते कि "हम एक उपयोगकर्ता के लिए सुरक्षित हैं।" आपको इस बात का ध्यान रखना होगा कि उपयोगकर्ता टीम बनाकर काम कर सकते हैं।
- नियामकों (Regulators) के लिए: पेपर AI को ऑडिट करने का एक नया तरीका सुझाता है। कंपनियों से उनका कोड दिखाने के लिए कहने के बजाय (जो वे नहीं करेंगी), नियामक इस "जादुई रसीद" प्रणाली का उपयोग करके गोपनीयता दावों को गणितीय रूप से सत्यापित कर सकते हैं।
यह पेपर क्या नहीं कहता है
- यह नहीं कहता कि वर्तमान AI सेवाएँ "टूटी हुई" हैं या आपका डेटा निश्चित रूप से चोरी हो रहा है।
- यह नहीं कहता कि "Top-K" (केवल शीर्ष परिणाम दिखाना) फीचर बेकार है; यह केवल यह कहता है कि यह समन्वित समूह हमले को नहीं रोकता है।
- यह "एम्बेडिंग इन्वर्जन" (पर्दे के पीछे के गणित से टेक्स्ट का अनुमान लगाना) की समस्या को हल नहीं करता है; यह केवल रिट्रीवल (खोज) चरण पर केंद्रित है।
सारांश
पेपर प्रकट करता है कि AI लाइब्रेरी में गोपनीयता नाजुक है जब उपयोगकर्ता टीम बनाकर काम करते हैं। यह सिद्ध करता है कि हमलावरों का एक समूह उम्मीद से कहीं अधिक तेज़ी से गोपनीयता शोर (privacy noise) को खत्म कर सकता है। इसे ठीक करने के लिए, लेखकों ने एक क्रिप्टोग्राफिक ऑडिट सिस्टम का आविष्कार किया है जो एक "सत्य मशीन" की तरह काम करता है, जिससे कोई भी AI सेवा के वास्तविक गोपनीयता स्तर को उसके गुप्त डेटा को देखे बिना सत्यापित कर सकता है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।