← 最新の論文
💻 computer science

OTRO: Oblivious Tokenization Path with Square-Root ORAM

OTROは、平方根個のORAMインスタンスのプールをエポックベースのローテーションとチャンク化されたKVキャッシュ認識型オーバーラップによって活用することで、メモリ・アクセス・パターンからのサイドチャネル漏洩を軽減し、ニアゼロのレイテンシ・オーバーヘッドを実現しながら観測可能な漏洩を大幅に削減するように設計された、機密性の高いLLMサービングのための効率的かつオブリービアスなトークン化システムである。

原著者: Jonghyun Lee, Yongqin Wang, Rachit Rajat, Daniel Wong, Mengyuan Li, Murali Annavaram

公開日 2026-06-17
📖 1 分で読めます☕ さくっと読める

原著者: Jonghyun Lee, Yongqin Wang, Rachit Rajat, Daniel Wong, Mengyuan Li, Murali Annavaram

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

あなたは、ガラス張りの非常にセキュアな郵便局を通じて、友人に秘密の手紙を送っていると想像してください。この郵便局は「信頼された実行環境(TEE)」によって運営されています。これは、超強力な金庫のようなもので、あなたの手紙は安全な箱の中に閉じ込められています。たとえ郵便局の管理者であっても、その箱を開けることはできません。彼らは中の言葉を読むことさえできないのです。

問題: 「トークン」翻訳機
あなたの手紙が処理される前に、それはコンピュータが理解できるコードに翻訳されなければなりません。これは「トークナイザー(Tokenizer)」と呼ばれるツールによって行われます。トークナイザーを、あなたの手紙にあるすべての単語を巨大で固定された辞書と照らし合わせ、その単語の秘密のコード番号を見つけ出す翻訳者だと考えてください。

ここでの落とし穴は、たとえ言葉が金庫の中にロックされていても、翻訳者の指の動きのパターンは丸見えであるということです。

  • もしあなたが「The cat」と書けば、翻訳者は「The」を探し、次に「cat」を探します。
  • もしあなたが「The dog」と書けば、翻訳者は「The」を探し、次に「dog」を探します。

巧妙なスパイ(悪意のあるクラウドサーバー管理者など)が、翻訳者の指の動きを観察していると、どの辞書のページが触れられたのかを正確に把握できてしまいます。彼らが「検索」の順序や頻度を観察することで、中の言葉自体は見えていなくても、あなたの元の手紙の内容を再構成できてしまうのです。これは「サイドチャネル攻撃」と呼ばれます。

旧来の解決策: 「PathORAM」のシャッフル
スパイを防ぐために、研究者たちは以前、「PathORAM」と呼ばれる手法を使用してきました。これは、魔法の図書館のようなものです。そこでは、本を要求するたびに、司書はただ本を取り出すだけでなく、図書館にあるすべての本を新しいランダムな場所にシャッフルして移動させます。これにより、どの本が実際に求められたのかを特定することを不可能にします。

  • 結果: セキュリティ面では完璧に機能しますが、信じられないほど低速です。まるで、一冊の本を頼むたびに、司書が建物全体の模様替えを終えるまで待たされるようなものです。論文によると、この手法ではシステムが13倍遅くなり、AIがあなたと話し始めるまでに大きな遅延が発生しました。

新しい解決策: OTRO(「回転する図書館」システム)
この論文の著者たちは、翻訳者が使用する辞書の内容は決して変わらないということに気づきました。言葉は常に同じであり、変わるのはスパイが観察する「順番」だけなのです。

彼らは、3つの巧妙なトリックを用いて、よりスマートなシステムであるOTROを構築しました。

  1. 同一の図書館のプール: 絶えずシャッフルし続ける一つの図書館の代わりに、OTROは同一の図書館のプールを作成します。50個の同じ辞書のコピーがあると考えてください。
  2. 「シフト」システム: 翻訳者が単語を検索する必要があるとき、彼らは「図書館 #1」を使用します。図書館 #1が特定の回数(例えば1,000回の検索)使用されると、翻訳者は静かに「図書館 #2」へと切り替わります。
    • 魔法の仕組み: 翻訳者が図書館 #2を使っている間、バックグラウンドの作業員が、影で密かに、かつゆっくりと図書館 #1を再編成しています。作業員が次の図書館で翻訳者が忙しく働いている間に再編成を行うため、この再編成作業がメインのプロセスを遅延させることはありません。
  3. 手紙のチャンク化: 非常に長い手紙の場合、OTROは手紙を小さな塊(チャンク)に分割します。最初のチャンクを翻訳している間に、GPU(AIの脳)はすでにその内容について考え始めています。これにより、「再編成」の作業がメインのプロセスを止めることなく、バックグラウンドで行われることが可能になります。

結果

  • 速度: 重い「再編成」の作業がバックグラウンドで行われるため、システムは元の(安全ではない)バージョンとほぼ同等の速度になります。論文によれば、遅延はわずか**4.5%**程度であり、ほとんど気にならないレベルです。
  • セキュリティ: スパイはもはや、どの特定の単語が検索されたのかを知ることはできません。彼らに見えるのは、「検索が行われた」という事実だけです。スパイが推測できる唯一のことは、手紙がどれくらいの長さだったか(長い手紙ほど検索回数が増えるため)ですが、手紙に何が書かれていたかを推測することはできません。
  • メモリ: メモリを少し多く使用しますが(ユーザーあたり0.5GB未満)、これはあなたの秘密を守るための小さな代償です。

まとめ
OTROは、交代制で働く翻訳者チームを雇うようなものです。一人の翻訳者が働いている間に、別の翻訳者がバックグラウンドで静かに本をシャッフルしています。こうすることで、入り口を見張っているスパイはどの本が選ばれたのかを知ることはできませんが、作業は即座に完了します。かつてシステムを13倍も遅くしていたセキュリティ問題を、ほぼ瞬時に完了する解決策へと変えたのです。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →