← 最新论文
🤖 machine learning

Towards Building Non-Fine-Tunable Foundation Models

本文提出了私有掩码预训练(Private Mask Pre-Training, PMP),该框架通过仅发布稠密权重并对关键的稀疏子网络掩码进行保密,从而保护基础模型免受未经授权的微调,进而创造一种内在的几何失配,在保持基础模型性能的同时破坏其适配过程。

原作者: Ziyao Wang, Nizhang Li, Pingzhi Li, Guoheng Sun, Tianlong Chen, Ang Li

发布于 2026-02-03
📖 1 分钟阅读☕ 轻松阅读

原作者: Ziyao Wang, Nizhang Li, Pingzhi Li, Guoheng Sun, Tianlong Chen, Ang Li

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你花费了数年时间和数百万美元,烘焙出了一个巨大且完美的面包(一个基础模型)。你想向世界分享这个食谱,让每个人都能从中学习并制作属于自己的美味三明治。然而,你有一个担忧:如果有人拿走了你的面包,尝试用他们自己的奇怪配料进行“重新烘焙”(未经授权的微调),并最终做出了有毒或有害的东西怎么办?或者更糟的是,如果他们拿走了你辛苦研发出的风味,却把所有的功劳都据为己有呢?

这篇论文提出了一种巧妙的方法来分享你的面包,它能让你在分享的同时,既能让人们享用原味,又能让那些试图在未经许可的情况下进行“重新烘焙”的人变得举步维艰。

以下是作者提出的解决方案——**私有掩码预训练(Private Mask Pre-Training, PMP)**是如何运作的,我们使用简单的类比来解释:

1. 问题所在:“开放食谱”的困境

目前,当 AI 公司发布他们的模型时,他们会交出“权重”(大脑的最终设置)。任何人都可以拿到这些权重,并针对特定任务对其进行微调。

  • 好处: 它有助于科学进步和创新。
  • 坏处: 原创者失去了控制权。有人可能会将模型调整得具有危险性,或者他们可能会廉价地将其改编用于某种原本由创造者作为服务来销售的任务,从而窃取创造者的经济价值。

2. 解决方案:“秘密骨架”

作者提出了一种新的训练模型的方式。他们不是平等地训练整个大脑,而是只训练大脑中一个特定的、稀疏的“骨架”,同时让大脑的其余部分保持冻结状态。

把这个模型想象成一个庞大而复杂的健身房

  • 标准训练: 每个人都在健身房里的每一块肌肉上进行锻炼。
  • PMP 训练: 教练(AI 公司)秘密地识别出一组特定的10% 的器械(即“彩票中奖券/Lottery Ticket”),这些器械实际上承担了所有的重活。他们锁定了其余 90% 的器械,让任何人无法触碰它们。他们只训练那 10% 真正重要的部分。

3. 发布过程:分享健身房,但隐藏地图

当模型训练完成后,公司会将这个健身房公之于众。

  • 他们发布的内容: 健身房的最终状态(权重)。它看起来像是一个功能完备的正常健身房。
  • 他们隐藏的内容: 秘密地图(二进制掩码/binary mask),这张地图告诉你会哪些机器是真正经过训练的,而哪些仅仅是冻结的道具。

4. 结果:两种不同的结局

场景 A:授权用户(你拥有地图)
如果你是一个受信任的合作伙伴,公司会将秘密地图交给你。你知道确切该使用哪些机器。你可以进入健身房,调整那特定的 10% 的机器,这时健身房就能完美地胜任你的新任务。你获得了极佳的效果。

场景 B:未经授权的用户(没有地图)
如果一个陌生人在没有地图的情况下试图微调模型,他们并不知道哪些机器是“真正的”已训练机器,哪些只是冻结的道具。

  • 他们试图调整所有的东西。
  • 因为他们在触碰那 90% 被冻结的机器,他们实际上是在推撞那些本就不该移动的墙壁。
  • 类比: 想象你试图通过转动轮子来驾驶汽车,但有人偷偷把转向柱焊接到了仪表盘上。如果你试图强行操作,你不仅无法转向,还会损坏整个机制。
  • 论文的说法: 这种“不匹配”会导致模型变得不稳定。未经授权的用户尝试微调得越多,模型的表现就越差。当有人试图在没有密钥的情况下进行适配时,模型实际上会“崩溃”。

5. “早鸟”技巧

他们是如何找到那特定的 10% 机器的?
他们使用了一种叫做 “早鸟彩票中奖券”(Early-Bird Lottery Ticket) 的方法。

  • 想象你开始训练模型,仅持续几分钟。
  • 你观察在大脑最初的几分钟内,哪些部分“苏醒”得最快且学习得最快。
  • 你将这些特定的部分锁定为你的“秘密骨架”,并在剩下的训练过程中忽略其他部分。
  • 论文声称这种早期选择至关重要。如果你只是随机挑选部分进行训练,模型就不会表现得这么好,也很难被破坏。

总结声明

该论文证明了:

  1. 你仍然可以使用该模型: 基础模型(面包)的味道与普通模型一样好。它仍然可以写作、推理和聊天。
  2. 未经授权的微调会失败: 如果你在没有秘密地图的情况下尝试进行微调,模型的性能会在许多不同任务上显著下降。
  3. 授权的微调可以成功: 如果你拥有地图,你仍然可以成功地进行微调。
  4. 这是一个“预训练”特性: 这不是后期添加的补丁;它是从一开始就融入到模型训练过程中的。

简而言之,这篇论文提供了一种分享 AI 模型的方法,使其在设计上具有鲁棒性:它们对每个人都非常好用,但除非你拥有在创建过程中隐藏的特定密钥(掩码),否则它们对于未经授权的更改是“锁定”状态的。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →