Dependency-Aware Privacy for Multi-turn Agents
RootGuard 는 다중 턴 LLM 에이전트를 위한 새로운 프라이버시 프레임워크로, 한 번만 개인 루트 값을 정제하고 이후 출력을 결정적으로 유도함으로써 턴 간 프라이버시 저하를 방지하고 기존 독립적 노이즈 방법보다 훨씬 우수한 프라이버시 - 유용성 트레이드오프를 달성합니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
당신은 디지털 건강 어시스턴트(즉, "LLM 에이전트") 를 방문한 환자라고 상상해 보십시오. 어시스턴트가 진단이나 위험 점수를 계산할 수 있도록 혈압, 체중, 검사 결과와 같은 민감한 개인 데이터를 공유해야 합니다. 그러나 어시스턴트가 연결되는 서비스들(즉, "적대적 서비스") 은 신뢰할 수 없을 수 있습니다. 해커일 수도 있고, 법적 명령에 의해 강요당했을 수도 있으며, 단순히 호기심에 당신이 공유한 숫자들로부터 당신의 실제 신원을 추리해 보려 할 수도 있습니다.
문제: 독립적 노이즈의 "누수된 양동이"
현재 대부분의 개인정보 보호 도구는 누수된 양동이처럼 작동합니다. 어시스턴트가 서비스를 위해 숫자를 전송할 때마다 실제 값을 숨기기 위해 약간의 "정적"(노이즈) 을 추가합니다. 이를 독립적 노이즈 추가라고 합니다.
여기에는 치명적인 결함이 있습니다:
- 1 번째 턴: 당신이 키를 공유합니다. 어시스턴트가 정적을 추가합니다.
- 2 번째 턴: 당신이 체중을 공유합니다. 어시스턴트가 새롭고 다른 정적을 추가합니다.
- 3 번째 턴: 서비스가 당신의 BMI 를 요청합니다. 어시스턴트는 노이즈가 추가된 키와 체중으로부터 BMI 를 계산한 후, 결과를 전송하기 전에 더 많은 정적을 추가합니다.
공격자에게 이는 보물 찾기처럼 보입니다. 그들은 동일한 근본적인 진실에 대한 여러 개의 독립적인 단서를 얻습니다. 같은 것을 두 번 요청하거나, 구성 요소 (키/체중) 를 요청한 후 파생된 값 (BMI 등) 을 요청하면, 정적을 평균화할 수 있습니다. 벽 너머로 속삭여지는 비밀 숫자를 들어 맞추려는 것과 같습니다. 서로 다른 배경 소음 속에서 세 번 다른 방식으로 속삭여 들으면, 결국 진짜 숫자를 알아낼 수 있습니다. 공격자가 더 많은 턴을 강요할수록 더 많은 "누수"를 얻게 되며, 당신의 개인정보 보호 수준은 낮아집니다.
해결책: 루트가드 (The "마스터 청사진")
이 논문은 루트가드라는 새로운 시스템을 제안합니다. 숫자가 전송될 때마다 노이즈를 추가하는 대신, 루트가드는 전략을 완전히 바꿉니다.
비유: 마스터 청사진
비밀 레시피 (당신의 개인 데이터) 가 있다고 상상해 보십시오.
- 구식 방식 (독립적 노이즈 추가): 요리사에게 레시피 사본을 보낼 때마다, 종이에 무작위 메모를 적고 모서리를 찢으며 잉크를 번지게 합니다. 10 명의 요리사에게 보내면 10 개의 서로 다른 번진 버전이 생깁니다. 영리한 관찰자는 이 10 가지를 비교하여 원래 레시피를 추측할 수 있습니다.
- 루트가드 방식: 비밀 레시피를 가져와 오직 한 번만 원본 마스터 사본에 메모를 적습니다. 그런 다음 이 "노이즈가 추가된 마스터 사본"을 금고에 잠급니다.
- 요리사 A 가 재료를 요청하면, 노이즈가 추가된 마스터의 복사본을 제공합니다.
- 요리사 B 가 최종 요리를 요청하면, 노이즈가 추가된 마스터를 사용하여 계산한 후 결과를 제공합니다.
- 요리사 A 가 다시 요청하면, 정확히 동일한 복사본을 제공합니다.
공격자가 보는 모든 정보 단서가 그 하나의 노이즈가 추가된 마스터 사본에서 비롯되기 때문에, 더 많은 질문을 한다고 해서 새로운 것을 배울 수 없습니다. 1 번 질문하든 1,000 번 질문하든, 그들은 동일한 정적으로 가득 찬 이미지를 볼 뿐입니다. 개인정보 보호 보장은 시작 단계에서 이미 잠겨 있습니다.
"이중 비대칭"의 이점
이 논문은 이중 비대칭이라는 흥미로운 반전을 강조합니다:
- 공격자에게 (독립적 노이즈 추가): 그들이 묻는 질문이 늘어날수록 그들의 작업은 더 쉬워집니다. 노이즈를 평균화할 수 있는 더 많은 데이터 포인트를 얻게 됩니다. 그들의 진짜 데이터를 추측하는 능력은 턴이 거듭될수록 강해집니다.
- 당신에게 (루트가드): 공격자가 묻는 질문이 늘어날수록 실제로 시스템은 당신에게 더 좋아집니다(효용 측면에서). 공격자가 더 큰 총 "개인정보 보호 예산"(허용된 더 많은 노이즈) 을 사용하도록 강요하기 때문에, 루트가드는 그 더 큰 예산을 당신의 데이터 루트 전체에 분산시킬 수 있습니다. 이는 루트당 노이즈를 낮출 수 있게 하여 의료 계산의 정확도를 높이는 동시에, 당신의 개인정보 보호 수준은 정확히 동일하게 유지됩니다.
간단히 말해: 공격자가 더 많이 파고들수록 루트가드 하에서는 당신의 의료 결과가 더 정확해지지만, 그들의 비밀 추측 능력은 일정하게 유지됩니다. 구식 방법에서는 그들이 더 많이 파고들수록 더 많은 것을 배우게 됩니다.
"도메인 지식"을 활용하여 더 똑똑해지기
루트가드는 단순한 정적 잠금이 아닙니다. 그것은 당신의 데이터 간의 관계를 이해하는 지능형 잠금입니다.
- 레벨 1 (의존성): BMI 가 키와 체중에 기반한 단순한 수학 공식임을 알고 있다면, 루트가드는 BMI 에 별도로 노이즈를 추가할 필요가 없다는 것을 인식합니다. 단순히 노이즈가 추가된 키와 체중으로부터 BMI 를 계산할 뿐입니다. 이는 "개인정보 보호 예산"(추가할 수 있는 노이즈의 허용량) 을 절약하여 가장 중요한 곳에 사용할 수 있게 합니다.
- 레벨 2 (민감도): 특정 진단에 있어 일부 숫자는 다른 것들보다 더 중요합니다. 루트가드는 의료 공식 (예: "간 섬유화 점수") 을 살펴보고 "어떤 입력이 결과에 가장 큰 변화를 일으키는가?"라고 묻습니다. 그런 다음 민감한 입력에는 더 많은 개인정보 보호 예산 (더 많은 노이즈) 을 할당하고, 덜 중요한 입력에는 적은 예산을 할당합니다. 이를 통해 최종 진단의 정확성을 유지하면서도 가장 중요한 비밀을 보호합니다.
결과: 논문이 발견한 것
저자들은 CDC 의 실제 건강 데이터를 사용하여 8 가지 다른 의료 시나리오(간 질환 위험, 심장병 위험, 빈혈 계산 등) 에서 이를 테스트했습니다.
- 정확도: 루트가드는 구식 "독립적 노이즈"방법에 비해 올바른 의료 진단을 산출하는 정확도가 2.6 배에서 3.8 배 더 높았습니다.
- 개인정보 보호: 공격자가 많은 질문을 통해 당신의 실제 데이터를 재구성하려 시도했을 때, 구식 방법은 처참하게 실패했습니다 (질문할수록 추측이 훨씬 더 정확해졌습니다). 반면 루트가드는 완전히 불변으로 남았습니다. 16 번째 질문 후에도 공격자가 처음 질문했을 때보다 더 많은 것을 배운 것은 아닙니다.
- 실제 환경 테스트: 그들은 심지어 도구 호출을 수행하는 실제 AI 에이전트 (GPT-5.4 nano) 를 통해 이를 실행했습니다. 결과는 완벽하게 유지되었으며, 이는 단순한 이론이 아니라 실시간 다중 턴 대화에서도 작동함을 증명했습니다.
결론
루트가드는 당신의 개인 데이터를 단 하나의 진실 원천으로 취급하며, 이를 루트에서 한 번 보호합니다. 그 외의 모든 것은 그 보호된 원천에서 파생된 계산일 뿐입니다. 이는 공격자가 동일한 질문을 다양한 방식으로 반복하여 "코드를 해독"하는 것을 방지하여, 디지털 어시스턴트와 긴 대화를 나누어야 한다고 해서 당신의 개인정보 보호 수준이 저하되지 않도록 보장합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.