PRAG: Efficient Privacy-Preserving RAG Service Supporting Arbitrary Top- Retrieval
本文提出了 PRAG,这是一种高效的隐私保护检索增强生成服务,它利用交互式二分法和秘密共享技术,在无需安全排序的情况下支持任意 top-检索,在保护数据和用户提示的同时,实现了相较于现有系统的显著加速。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象你拥有一个庞大的机密文档库(如医疗记录、法律合同或财务报告),你想利用它来回答问题。你不想将整个图书馆交给搜索引擎公司,因为它过于敏感。同时,你也不希望搜索引擎确切知道你在问什么,因为这会泄露你的私人想法或商业策略。
这就是P2RAG所要解决的问题。它是一种运行“检索增强生成”(RAG)服务的新方法——这是一个时髦的术语,指“利用你的私人文档来回答问题的 AI"——而无需任何人窥探机密。
以下是其工作原理,分解为简单的概念:
1. 旧方法:排序整副牌
想象你有一副 1,000 张的牌,每张牌都有一个分数。你想找出得分最高的 10 张牌。
- 问题所在: 在以前的安全系统中,为了找出前 10 名,计算机必须秘密地将每一张牌与其他所有牌进行比较,以便将它们从高到低排序。这就像试图通过让所有人排成一队并逐一测量来找出人群中最高的人,但要以一种没人能看到测量结果的方式进行。
- 瓶颈: 如果你想要前 100 张牌而不是 10 张,这种“排序”过程会变得极其缓慢且昂贵。这就像为了找出最好的 5 本书而试图整理整个图书馆的书籍;书越多,花费的时间就越长。
2. P2RAG 解决方案:“猜阈值”游戏
P2RAG 改变了游戏规则。它不再排序整副牌,而是玩一个**“热与冷”的游戏(具体来说是二分查找或“平分”),以找到一条截止线**。
- 设置: 想象两个服务器(我们称之为服务器 A 和服务器 B)持有这个机密图书馆。它们将每份文档分成两半,这样没有任何一个服务器知道完整的故事。你(用户)也将你的问题分成两半,并将其中一部分发送给每个服务器。
- 游戏过程:
- 你问服务器:“如果我们把标准定在这个特定水平,有多少份文档与我的问题足够相似?”
- 服务器计算匹配项,但不告诉你是哪些文档,你也不看到分数。它们只说:“有 50 个匹配项。”
- 你想:“我只想要 10 个。那太多了。让我们提高标准。”
- 你带着更高的标准再次询问。它们说:“现在有 5 个匹配项。”
- 你想:“太少了。让我们稍微降低一点标准。”
- 你不断来回调整标准,直到计数正好是你需要的数量(例如 10 份文档)。
神奇之处: 因为你只是在调整一个“标准”并进行计数,所以你不需要对整个图书馆进行排序。你只需要找到标准的正确高度。这使得过程极其快速,即使你想要大量的结果(例如 1,000 份文档)。
3. 保护秘密安全(“不信任”规则)
该论文声称,即使服务器是“诚实但好奇的”(它们遵守规则但试图窥探),或者用户是“恶意的”(试图欺骗系统),该系统也是安全的。
- 针对好奇的服务器: 因为数据被拆分(秘密共享),服务器 A 只看到一堆随机的数字,服务器 B 看到另一堆随机的数字。除非它们联手,否则任何一方都无法重建文档或你的问题。论文假设它们不会联手(就像不同国家的两家公司)。
- 针对狡猾的用户: 一个狡猾的用户可能会试图让服务器将标准降得如此之低,以至于所有文档都匹配,从而实际上窃取整个图书馆。P2RAG 对询问次数设置了“限速”,并检查数学计算,以确保你只能获得被允许看到的文档。它严格限制了恶意用户能够窃取的信息量。
4. 为什么这很重要(结果)
作者测试了该系统,发现:
- 速度: 当你想要检索大量文档(从 16 到 1,024)时,它比当前最好的安全系统快 3 到 300 倍。
- 灵活性: 你可以请求任意数量的结果(任意的 k),这对于金融或法律等领域至关重要,因为在这些领域你可能需要看到大量上下文才能获得正确的答案。
- 准确性: 该系统非常精确,它找到的文档与非安全系统找到的完全相同,几乎没有数学错误。
结论
P2RAG 就像一位安全、高速的图书管理员,他可以在一个巨大的、上锁的保险库中找到你的特定文档,而无需打开保险库向你展示书籍,你也从未看到保险库中的其他书籍。它通过玩一个聪明的猜谜游戏来寻找“截止点”,而不是排序整个集合,从而使其速度快到足以在现实世界中发挥作用。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。