Exploring Cross-Client Memorization of Training Data in Large Language Models for Federated Learning
本文提出了一种新颖框架,通过借鉴集中式学习中的细粒度跨样本测量技术,量化联邦学习中的客户端内与客户端间训练数据记忆现象,揭示出联邦学习模型存在显著的记忆风险,且该风险受特定训练和推理因素的影响。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一群朋友想要共同学习如何烹饪一道复杂的菜肴,但他们太害羞而不愿分享各自的秘密家庭食谱。他们不是将实际食谱发送到中央厨房,而是在各自的家中厨房训练自己的菜肴版本,仅将“学到的经验”(即“权重”或调整)发送给一位中央厨师。这就是联邦学习(FL)。这是一种在不共享原始食材(即你的私有数据)的情况下进行协作学习的方法。
然而,这里隐藏着一个危险:即使你不分享食谱,厨师也可能无意中记住你的特定食材,并在被要求烹饪其他菜肴时将其吐露出来。这被称为记忆。
本文就像一位新的“隐私侦探”,调查这种意外记忆是否发生在联邦学习中,以及它与旧的学习方式(即所有人确实将食谱共享到一个大锅中)有何不同。
以下是他们利用简单类比进行的调查分解:
1. 旧侦探与新侦探
- 旧方法(集中式学习): 此前,研究人员通过询问“如果我给你这个特定的句子(提示),你会吐出这个确切的句子(答案)吗?”来检查模型是否记住了数据。他们假设提示和答案必须来自同一份原始食谱。
- 新问题(联邦学习): 在“害羞朋友”的场景中,一位朋友可能会基于他们自己的食谱向厨师提问,而厨师可能会无意中吐出另一位朋友秘密食谱中的细节。旧侦探错过了这一点,因为他们一次只查看一份食谱。
- 新框架: 作者构建了一个新工具,用于检查跨客户端记忆。他们问道:“如果朋友 A 给出一个提示,模型是否会无意中泄露朋友 B 的秘密?”
2. 调查:他们发现了什么?
研究人员设置了四个不同的“烹饪任务”(摘要、聊天、回答问题、分类)和三个拥有不同数据集的“朋友”(客户端)进行模拟。他们使用了一个“抄袭检测器”(一种检查文本是否被复制、改写或仅具有相同想法的工具),以查看模型是否泄露了秘密。
关键发现 A:“自家”偏差
模型向同一位朋友泄露其自身秘密(客户端内)的可能性,远大于将朋友 A 的秘密泄露给朋友 B(客户端间)。
- 类比: 如果你向厨师询问你自己的家庭食谱,他们可能会无意中复述你自己笔记中的细节。但如果你询问你的食谱,他们不太可能无意中泄露邻居食谱中的秘密。然而,邻居的秘密确实被泄露了,只是频率较低。
关键发现 B:“短提示”陷阱
他们发现问题的长度(即“前缀”)非常重要。
- 类比: 如果你给厨师一个非常简短、模糊的提示(例如“告诉我关于汤的事”),模型更有可能从训练数据中抓取随机的、被记忆的细节来填补空白。如果你给出一个长而详细的提示,模型就有更多的上下文可供利用,从而减少对记忆片段的依赖。
- 结果: 提示越短 = 记忆越多。
关键发现 C:“烹饪风格”很重要
模型“决定”下一个词说什么的方式(解码策略)改变了结果。
- 类比: 有些烹饪风格更具“创造性”且风险更高。使用某些方法(如"top-p"或"top-k"解码)会使模型更有可能吐出被记忆的秘密,这就像一位试图过于发挥创造性的厨师,可能会无意中使用了邻居储藏室里的食材。
关键发现 D:“食谱”类型很重要
他们注意到,某些类型的任务是安全的,而另一些则具有风险。
- 安全区: 在“分类”任务中(答案只是一个单词,如“是”或“否”),模型没有记住任何东西。
- 为什么? “抄袭检测器”需要一定量的文本才能工作。如果模型只生成一个单词,检测器就无法找到匹配项。这就像试图抓捕一个只偷了一粒米的窃贼;安全摄像头(检测器)的灵敏度不足以看到它。
关键发现 E:“算法”选择
他们测试了朋友们分享经验的两种不同方式(FedAvg 与 FedProx)。
- 结果: 一种方法(FedProx)导致模型记住了更多秘密,而不是另一种方法。这就像一组朋友更积极地分享笔记,从而导致更多的意外泄露。
3. 他们未发现的内容
- 模型规模: 让厨师变得更聪明(使用更大的模型)并没有明确地使其记住更多或更少的内容。
- 练习轮次: 让朋友们练习更多次数(更多的通信轮次)并没有显示出记忆增加或减少的明确模式。
结论
该论文得出结论:联邦学习并非抵御记忆的魔法盾牌。 即使原始数据未被共享,模型仍然学会了“记住”训练数据中的特定细节。
- 它记住你自己的数据多于记住他人的数据,但它确实也记住了他人的数据。
- 简短的问题和某些“创造性”设置会使这种泄露更加严重。
- 朋友们分享经验的方式(算法)会改变泄露的程度。
作者警告说,我们需要小心:仅仅因为我们没有共享原始数据,并不意味着模型没有保留我们的秘密。他们已发布了他们的“侦探工具”(代码),以便其他人可以在自己的系统中检查这些泄露。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。