Fingerprinting Inference Systems of Large Language Models
यह शोध पत्र प्रकट करता है कि विशिष्ट इन्फरेंस सिस्टम घटकों (जैसे कि इंजन, बैकएंड और हार्डवेयर) के कारण होने वाले सूक्ष्म संख्यात्मक विचलन एलएलएम (LLM) आउटपुट तक प्रसारित होते हैं, जो इन अंतर्निहित प्रणालियों की विश्वसनीय रूप से पहचान करने के लिए एक नई फिंगरप्रिंटिंग पद्धति को सक्षम करते हैं और यह प्रदर्शित करते हैं कि इस तरह की पहचान को पूरी तरह से रोकना मौलिक रूप से कठिन है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
यहाँ इस शोध पत्र का सरल भाषा और रोजमर्रा के उदाहरणों के साथ विवरण दिया गया है।
मुख्य विचार: कंप्यूटर का "डिजिटल फिंगरप्रिंट"
कल्पना कीजिए कि आप तीन अलग-अलग रेस्तरां में बिल्कुल एक जैसा भोजन ऑर्डर करते हैं। भले ही वे एक ही रेसिपी का उपयोग करें, लेकिन भोजन का स्वाद थोड़ा अलग हो सकता है। एक शेफ ने प्याज को थोड़ा बारीक काटा है, दूसरा थोड़ा अधिक गर्म पैन का उपयोग करता है, और तीसरा बर्तन को अलग क्रम में चलाता है। एक साधारण खाने वाले के लिए, भोजन एक जैसा दिखता है। लेकिन एक पेशेवर फूड क्रिटिक (खाद्य समीक्षक) के लिए, वे सूक्ष्म अंतर स्पष्ट रूप कर देते हैं कि भोजन किस विशेष रसोई (किचन) में पकाया गया था।
यह शोध पत्र तर्क देता है कि लार्ज लैंग्वेज मॉडल्स (LLMs) भी इसी तरह काम करते हैं।
जब आप AI से कोई प्रश्न पूछते हैं, तो उत्तर केवल "मस्तिष्क" (मॉडल) द्वारा उत्पन्न नहीं किया जाता है। यह उस "रसोई" (इन्फरेंस सिस्टम) द्वारा भी आकार दिया जाता है जहाँ खाना पकाया जा रहा है। इस रसोई में शामिल हैं:
- इंजन: वह सॉफ्टवेयर जो बातचीत को प्रबंधित करता है (जैसे vLLM या SGLang)।
- बैकएंड: अटेंशन (attention) को प्रोसेस करने के लिए उपयोग किए जाने वाले विशिष्ट गणितीय उपकरण (जैसे FlashAttention)।
- हार्डवेयर: भौतिक कंप्यूटर चिप्स (जैसे Nvidia A100 बनाम H100 GPU)।
भले ही गणित को समान होना चाहिए, लेकिन कंप्यूटर हमेशा संख्याओं की गणना बिल्कुल एक ही क्रम में नहीं करते हैं। इस कारण से, सूक्ष्म, अदृश्य त्रुटियाँ (संख्यात्मक विचलन/numerical deviations) होती हैं। यह शोध पत्र दिखाता है कि ये छोटी त्रुटियाँ उपयोग किए गए विशिष्ट सॉफ्टवेयर और हार्डवेयर के संयोजन के लिए अद्वितीय होती हैं।
हमला कैसे काम करता है: "जासूस की क्विज़"
शोधकर्ताओं ने इन सिस्टमों को "फिंगरप्रिंट" करने के लिए एक विधि बनाई है। वे एक ऐसे जासूस की तरह कार्य करते हैं जिसके पास रसोई तक पहुँच नहीं है, बल्कि वह केवल शेफ से प्रश्न पूछ सकता है और मेनू पढ़ सकता है।
रणनीति:
जासूस कंप्यूटर के रहस्यों को उजागर करने के लिए चार विशिष्ट प्रकार के "ट्रैप्स" (प्रॉम्प्ट्स) का उपयोग करता है:
- दुर्लभ टोकन ट्रैप (The Rare Token Trap): AI को एक वाक्य में छिपे हुए किसी अजीब या विचित्र प्रतीक को याद करने के लिए कहना। सूक्ष्म गणितीय त्रुटियां AI को गलत प्रतीक का अनुमान लगाने पर मजबूर कर सकती हैं।
- हाँ/ना ट्रैप (The Yes/No Trap): एक सरल प्रश्न पूछना जिसमें सोचने के केवल एक चरण की आवश्यकता हो। यह इस बात को अलग करता है कि कंप्यूटर उत्तर देने से पहले प्रश्न को कैसे पढ़ता है।
- लंबी कहानी ट्रैप (The Long Story Trap): AI को एक बहुत लंबा टेक्स्ट देना और उसके अंदर से एक विशिष्ट संख्या खोजने के लिए कहना। यह कंप्यूटर को काम को टुकड़ों में विभाजित करने के लिए मजबूर करता है, जिससे यह पता चलता है कि वह बड़े कार्यों को कैसे संभालता है।
- दोहराव ट्रैप (The Repetition Trap): AI को एक वाक्य को 100 बार दोहराने के लिए कहना। यह जांचता है कि कंप्यूटर ने अभी जो कहा उसे वह कैसे याद रखता है (एक "कैश" का उपयोग करके)।
इन ट्रैप्स को AI को खिलाकर और उत्तरों के सूक्ष्म अंतरों का विश्लेषण करके, शोधकर्ताओं ने एक क्लासिफायर (एक स्मार्ट सॉर्टिंग मशीन) बनाया जो उच्च सटीकता के साथ कह सकता है: "यह उत्तर vLLM इंजन का उपयोग करके A100 चिप पर पकाया गया था।"
उन्होंने क्या पाया
शोधकर्ताओं ने कई अलग-अलग सॉफ्टवेयर और हार्डवेयर संयोजनों पर इसका परीक्षण किया।
- पूर्ण सटीकता (The "Zero Temperature" Case): जब AI को बहुत सख्त और नियत (deterministic) होने के लिए सेट किया जाता है (कोई रैंडमनेस नहीं), तो फिंगरप्रिंटिंग 100% समय काम करती है। यह एक सटीक मिलान की तरह है।
- अच्छी सटीकता (The "Chat" Case): जब AI को थोड़ा रचनात्मक होने की अनुमति दी जाती है (रैंडमनेस चालू होती है), तब भी फिंगरप्रिंटिंग बहुत प्रभावी रहती है, जो 76% से 80% बार सही होती है।
- मजबूती (Robustness): यह विधि तब भी काम करती है जब AI को एक साथ अलग-अलग मात्रा में डेटा संभालने के लिए कहा जाता है या यदि सिस्टम प्रॉम्प्ट (AI के निर्देश) में थोड़ा बदलाव किया जाता है।
हमें इसकी चिंता क्यों करनी चाहिए? (सुरक्षा जोखिम)
यह शोध पत्र एक गंभीर सुरक्षा समस्या को उजागर करता है।
कल्पना कीजिए कि एक हैकर बैंक में घुसना चाहता है। उन्हें यह जानने की जरूरत है कि बैंक किस प्रकार के लॉक (एक विशिष्ट सॉफ्टवेयर इंजन) का उपयोग करता है ताकि वे सही चाबी चुन सकें।
- भेद्यता (The Vulnerability): यदि हमलावर AI से बात करके ही "रसोई" (इन्फरेंस इंजन और हार्डवेयर) की पहचान कर सकता है, तो वे उस विशिष्ट सॉफ्टवेयर के ज्ञात कमजोरियों (बग्स) को खोज सकते हैं।
- परिणाम: इसके बाद वे एक लक्षित हमला (targeted attack) कर सकते हैं। शोध पत्र नोट करता है कि vLLM और SGLang जैसे लोकप्रिय इंजनों में पहले से ही महत्वपूर्ण कमजोरियां पाई गई हैं। सिस्टम की पहचान करना इसे भुगतने (exploit करने) का पहला कदम है।
क्या हम इसे रोक सकते हैं?
शोध पत्र निष्कर्ष निकालता है कि इसे रोकना बहुत कठिन है।
- दुविधा: इसे रोकने के लिए, आपको हर कंप्यूटर को बिल्कुल उसी तरह से संख्याएँ कैलकुलेट करने के लिए मजबूर करना होगा, चाहे हार्डवेयर या सॉफ्टवेयर कुछ भी हो। लेकिन इससे विभिन्न, विशेष उपकरणों (जैसे तेज़ चिप्स या अनुकूलित सॉफ्टवेयर) के लाभ नष्ट हो जाएंगे।
- समझौता (Trade-off): आप फिंगरप्रिंट को छिपाने के लिए उत्तरों में "शोर" (रैंडमनेस) जोड़ सकते हैं, लेकिन इससे AI उन कार्यों के लिए कम विश्वसनीय हो जाएगा जिनमें पूर्ण सटीकता की आवश्यकता होती है, जैसे कोडिंग या गणित।
- सर्वश्रेष्ठ बचाव: सबसे आसान बचाव केवल रेट लिमिटिंग (Rate Limiting) है। यदि आप उपयोगकर्ता द्वारा पूछे जाने वाले प्रश्नों की संख्या को सीमित करते हैं, तो हमलावर के लिए फिंगरप्रिंट बनाने के लिए पर्याप्त डेटा एकत्र करना बहुत धीमा और महंगा हो जाएगा।
सारांश
यह शोध पत्र प्रकट करता है कि जहाँ AI अपने उत्तर "पकाता" है, वह "रसोई" भोजन में एक अद्वितीय और पता लगाने योग्य स्वाद छोड़ देती है। इन सूक्ष्म स्वादों का विश्लेषण करके, हमलावर यह पहचान सकते हैं कि AI वास्तव में कौन सा हार्डवेयर और सॉफ्टवेयर चला रहा है, जिससे वे विशिष्ट सुरक्षा कमजोरियों को निशाना बना सकते हैं। हालांकि हम प्रदर्शन से समझौता किए बिना मूल कारण को आसानी से ठीक नहीं कर सकते, हम हमलावरों के लिए आवश्यक डेटा एकत्र करना कठिन बना सकते हैं।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।