← Últimos artigos
💬 NLP

What Does the Server See? Understanding Privacy Leakage from Large Language Models in Split Inference

Este artigo expõe vulnerabilidades críticas de privacidade na inferência dividida para modelos de linguagem grandes ao introduzir o ActInv, um método que reconstroi entradas de clientes a partir de ativações intermediárias apesar de defesas comuns, e propõe a métrica Fator de Amplificação de Perturbação (PAF) e a defesa PriPert para analisar e mitigar sistematicamente esses riscos de vazamento.

Autores originais: Mingyuan Fan, Yu Liu, Fuyi Wang, Cen Chen

Publicado 2026-05-25
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Mingyuan Fan, Yu Liu, Fuyi Wang, Cen Chen

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

A Visão Geral: O Dilema da "Divisão"

Imagine que você tem um cérebro robótico muito inteligente e gigante (um Modelo de Linguagem de Grande Escala ou LLM) que vive em um servidor de nuvem poderoso. Você tem um smartphone pequeno e fraco que não consegue executar esse cérebro gigante sozinho.

Para resolver isso, você usa Inferência Dividida. Pense nisso como uma corrida de revezamento:

  1. Você (o Cliente): Você corre os primeiros metros da corrida. Você pega sua pergunta secreta (por exemplo, "O que há de errado com meu joelho?") e a processa apenas o suficiente para preparar um "bastão" (dados intermediários).
  2. O Servidor: Você entrega o bastão ao robô gigante. Ele corre o restante da corrida, termina a resposta e a envia de volta para você.

A ideia é que, ao enviar apenas o "bastão" em vez de sua pergunta bruta, você mantém seus segredos seguros. O artigo pergunta: O bastão é realmente seguro, ou o servidor pode ler sua mente apenas olhando para ele?


O Ataque: "ActInv" (O Leitor de Mentes)

Os pesquisadores descobriram que o "bastão" não é seguro. Eles criaram uma ferramenta chamada ActInv que age como um detetive de alta tecnologia.

  • A Analogia: Imagine que você envia ao servidor uma foto desfocada e embaralhada do seu rosto (os dados intermediários). Uma pessoa normal poderia pensar: "Não consigo dizer quem é essa pessoa". Mas o ActInv é como uma IA super sofisticada que pega uma tela em branco e começa a pintar um rosto. Ele continua ajustando a tinta até que a foto desfocada que ele cria corresponda perfeitamente à foto embaralhada que você enviou. Assim que corresponder, ele sabe exatamente como era seu rosto original (sua pergunta secreta).
  • O Resultado: O artigo mostra que o ActInv é terrivelmente eficaz. Ele pode reconstruir sua pergunta original com mais de 98% de precisão, mesmo que você tente escondê-la adicionando ruído estático ou borrando partes dos dados. É como tentar esconder uma mensagem em uma tempestade de neve, mas o detetive tem uma câmera térmica que vê através da neve.

Por Que Isso Acontece? (Os "Elos Fracos")

Os pesquisadores queriam saber por que o servidor conseguia ler a mente tão facilmente. Eles inventaram uma métrica chamada PAF (Fator de Amplificação de Perturbação).

  • A Analogia: Pense no modelo de IA como um túnel longo com muitos cômodos (camadas). Alguns cômodos são feitos de concreto grosso e à prova de som (alto PAF). Se você sussurrar lá dentro, o som morre e a pessoa no final não consegue ouvir. Outros cômodos são feitos de vidro fino ou amplificadores (baixo PAF). Se você sussurrar lá, o som fica mais alto e claro quando chega ao final.
  • A Descoberta: Eles descobriram que os "cômodos de vidro" (especificamente as camadas de ativação onde a IA toma decisões) são surpreendentemente fracos. Eles não embaralham a informação; na verdade, ajudam o detetive a reconstruir a entrada original. Mesmo que essas camadas devam tornar a IA "inteligente", elas acidentalmente a tornam "vazada".

As Defesas Falhas

Antes deste artigo, as pessoas pensavam que adicionar "ruído" (como estática no rádio) ou "esparcir" (esconder alguns pontos de dados) pararia o detetive.

  • A Realidade: O artigo mostra que essas defesas são como tentar parar um furacão com um guarda-chuva. O detetive (ActInv) é tão inteligente que consegue filtrar o ruído e ainda ver a mensagem original. A única maneira de pará-lo com esses métodos é adicionar tanto ruído que a IA para de funcionar completamente, o que arruína o serviço para todos.

A Solução: "PriPert" (O Escudo Inteligente)

Como o ruído simples não funciona, os pesquisadores projetaram uma nova defesa chamada PriPert.

  • A Analogia: Em vez de jogar areia aleatória nos olhos do detetive (ruído aleatório), o PriPert é como um artista marcial que sabe exatamente onde atacar. Ele calcula a direção mais sensível nos dados.
    • Imagine que os dados são um balão. Se você espetá-lo aleatoriamente, ele pode apenas oscilar. Mas se você espetá-lo no ponto exato onde é mais frágil, ele estoura.
    • O PriPert encontra esse "ponto frágil" nos dados e adiciona um pequeno empurrão direcionado. Isso desvia a reconstrução do detetive, fazendo-o adivinhar a pergunta errada, enquanto mantém o balão (a resposta da IA) intacto o suficiente para ainda ser útil.
  • O Resultado: O PriPert é muito melhor que os métodos antigos. Ele confunde com sucesso o detetive, tornando impossível adivinhar a pergunta original, enquanto ainda permite que a IA forneça uma resposta útil.

Resumo das Descobertas

  1. O Risco: A inferência dividida (enviar dados parciais a um servidor) é atualmente muito insegura. Um servidor curioso pode facilmente reconstruir suas perguntas privadas.
  2. A Causa: Certas partes do modelo de IA atuam como amplificadores, facilitando a engenharia reversa da entrada.
  3. O Conserto: Ruído simples não funciona. Você precisa de ruído inteligente e direcionado (PriPert) que vise especificamente os pontos fracos do modelo para quebrar a reconstrução sem destruir a capacidade da IA de responder perguntas.

Em resumo: Se você está usando inferência dividida hoje, seus segredos provavelmente são visíveis para o servidor. Mas há uma maneira nova e mais inteligente de escondê-los que não quebra o sistema.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →