← 최신 논문
🤖 machine learning

Auditing Privacy in Multi-Tenant RAG under Account Collusion

본 논문은 계정별 차등 프라이버시를 주장하는 멀티-테넌트 RAG 시스템이 동일 테넌트 계정 간 공모 하에 무제한 프라이버시 저하에 취약함을 규명하고, 시스템 수정이나 인덱스 공개 없이 검색 점수 채널의 프라이버시 보장을 정량적으로 검증하기 위한 암호학적 원리를 활용한 최초의 감사 프로토콜을 제안한다.

원저자: Florian A. D. Burnat, Brittany I. Davidson

게시일 2026-05-20
📖 4 분 읽기☕ 가벼운 읽기

원저자: Florian A. D. Burnat, Brittany I. Davidson

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

이 논문은 간단한 언어와 일상적인 비유를 사용하여 설명합니다.

큰 그림: "그룹 채팅" 문제

수천 명의 서로 다른 사람들 (테넌트) 이 개인 문서를 보관하는 거대하고 고도로 보안이 강화된 도서관 (멀티-테넌트 RAG 서비스) 을 상상해 보세요. 프라이버시를 보호하기 위해 도서관은 다음과 같은 규칙을 가지고 있습니다: 단 한 사람이라도 제한된 수의 질문만 할 수 있으며, 답변은 "노이즈" (흐림) 처리되어 도서관에 어떤 특정 문서들이 있는지 아무도 정확히 파악할 수 없도록 합니다. 이것이 바로 계정별 프라이버시 보장입니다.

도서관은 이렇게 말합니다: "걱정하지 마세요. 100 개의 질문을 하더라도 프라이버시가 안전하다고 보장합니다."

논문의 발견:
저자들은 하나의 허점을 발견했습니다. 나쁜 행위자가 단순히 하나의 계정을 사용하는 것이 아니라, 100 개의 가짜 계정 (소크 퍼펫) 을 만들어 모두를 조율하여 동시에 질문을 한다면 어떨까요?

논지는 도서관의 현재 안전 보장이 단일인용 안전벨트와 같다고 주장합니다. 차에 혼자 타고 있다면 잘 작동합니다. 하지만 100 명이 차에 올라타 모두 안전벨트를 매고 있지만, 서로 손을 잡고 함께 당긴다면 안전벨트 시스템은 실패합니다. 100 개 계정의 답변을 결합하면 문서를 보호하는 "노이즈"가 상쇄됩니다.

핵심 비유: 속삭임 게임

방에 숨겨진 비밀 단어를 추측하고 싶은 게임을 상상해 보세요.

  • 경비원 (도서관): 경비원은 단어를 당신에게 속삭이지만, 명확히 들을 수 없도록 많은 정적 잡음을 섞습니다.
  • 규칙: 한 사람이 들으면, 단어를 추측하기에는 정적 잡음이 너무 큽니다. 도서관은 "정적 잡음이 한 사람에게는 충분히 크기 때문에 우리는 안전합니다"라고 말합니다.
  • 공격 (결탁): 이제 100 명 (동맹) 이 방에 서 있다고 상상해 보세요. 각 사람은 정적 잡음과 함께 단어를 듣습니다.
    • 1 번 사람은 들었습니다: "W...h...s...t..."
    • 2 번 사람은 들었습니다: "W...h...s...t..."
    • 100 번 사람은 들었습니다: "W...h...s...t..."
  • 결과: 그들이 모두 메모를 비교하면 무작위 정적 잡음이 상쇄되고 실제 단어가 수정처럼 선명해집니다.

이 논문은 수학적으로 kk명이 결탁할 경우 프라이버시 보호가 조금씩 떨어지는 것이 아니라, k\sqrt{k} (사람 수의 제곱근) 배만큼 떨어진다는 것을 증명합니다.

  • 1 명이 공격할 경우: 프라이버시는 100% (약속된 대로) 입니다.
  • 100 명이 공격할 경우: 프라이버시 보호는 사실상 10 배 약화됩니다 (100=10\sqrt{100} = 10이므로).

세 가지 주요 기여

1. 수학: "제곱근 규칙"

이 논문은 계정이 팀을 이룰 때 얼마나 많은 프라이버시가 손실되는지 정확히 계산합니다.

  • 오래된 사고: 100 명이 팀을 이룬다면 위험은 아마 100 배 증가할 것입니다 (선형).
  • 새로운 발견: 위험은 실제로 100 배의 제곱근만큼 증가합니다 (즉, 10 배).
  • 중요성: 최악의 시나리오 (100 배) 만큼 나쁘지는 않지만, 도서관이 인정하는 것 (1 배) 보다 훨씬 더 나쁩니다. "한 사람에게는 100% 안전하다"고 주장하는 도서관은 실제로 100 명 그룹에게는 "10% 만 안전"합니다.

2. 증명: "가짜 공격"

저자들은 수학만 한 것이 아니라, 실제로 작동함을 증명하기 위해 시뮬레이션을 구축했습니다.

  • 그들은 가짜 도서관과 20 개의 가짜 계정 그룹을 만들었습니다.
  • 그들은 이 20 개 계정의 답변을 결합함으로써 단일 계정보다 훨씬 더 잘 비밀 문서를 추측할 수 있음을 보여주었습니다.
  • 핵심 발견: 도서관이 "Top-K" 선택 (전체 목록 대신 상위 5 개 결과만 표시) 을 사용하더라도 그룹 공격은 여전히 작동합니다. "제곱근 규칙"은 유효합니다.

3. 해결책: "보이지 않는 감사인"

이것이 가장 창의적인 부분입니다. 저자들은 도서관이 비밀 문서를 공개하거나 코드를 변경할 필요 없이 도서관을 새로운 방식으로 점검하는 방법을 설계했습니다.

마법 영수증 장부를 상상해 보세요:

  • 도서관이 질문마다 답변할 때마다 다음을 증명하는 암호학적 "영수증" (디지털 도장) 을 생성합니다:
    1. 답변이 올바른 문서에서 나왔습니다.
    2. "정적 잡음"이 올바르게 추가되었습니다.
    3. 답변이 다른 사람의 문서에 대한 정보를 유출하지 않았습니다.
  • 감사인 (제 3 자) 은 이러한 영수증을 검토하여 수학적으로 증명할 수 있습니다: "네, 10 명 그룹이 공격하면 프라이버시는 이 정도만 강력합니다."
  • 판결: 감사는 간단한 통과 (PASS) 또는 불합격 (FAIL) 등급과 함께 숫자 (예: "프라이버시는 10 점 만점에 3.2 점입니다") 를 제공합니다. 이를 통해 도서관이 비밀을 드러내지 않고도 고객은 실제 위험을 알 수 있습니다.

이것이 당신 (독자) 에게 의미하는 바

  • 사용자를 위해: Microsoft Copilot 이나 개인 파일에 연결되는 AI 어시스턴트와 같은 서비스를 사용하는 경우, 작은 글씨로 표시된 "프라이버시 보장"이 당신이 대규모 조직의 일부이거나 공격자가 많은 가짜 계정을 만들 경우 오해의 소지가 있을 수 있습니다.
  • 회사를 위해: 단순히 "우리는 한 사용자에게 안전합니다"라고 말할 수 없습니다. 사용자가 팀을 이룰 수 있다는 사실을 고려해야 합니다.
  • 규제 기관을 위해: 이 논문은 AI 를 감사하는 새로운 방법을 제안합니다. 기업에게 코드 공개를 요구하는 대신 (기업들은 그렇게 하지 않을 것입니다), 규제 기관은 이 "마법 영수증" 시스템을 사용하여 프라이버시 주장을 수학적으로 검증할 수 있습니다.

논문이 말하지 않는 것

  • 현재 AI 서비스가 "고장 났다"거나 당신의 데이터가 지금 당장 도난당했다는 것은 아닙니다.
  • "Top-K"(상위 결과만 표시) 기능이 쓸모없다는 것은 아닙니다; 단지 조율된 그룹 공격을 막지는 못한다는 것입니다.
  • "임베딩 역전"(배경의 수학만으로 텍스트를 추측하는 것) 문제를 해결하는 것은 아닙니다; 검색 단계에만 초점을 맞춥니다.

요약

이 논문은 사용자들이 팀을 이룰 때 AI 도서관의 프라이버시는 취약함을 드러냅니다. 공격자 그룹이 예상보다 훨씬 빠르게 프라이버시 노이즈를 상쇄할 수 있음을 증명합니다. 이를 해결하기 위해 저자들은 암호학적 감사 시스템을 발명했는데, 이는 마치 "진실 기계"처럼 작동하여 누구나 비밀 데이터를 볼 필요 없이 AI 서비스의 실제 프라이버시 수준을 검증할 수 있게 합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →