← 最新论文
💻 computer science

Dependency-Aware Privacy for Multi-turn Agents

RootGuard 是一种新颖的多轮大语言模型智能体隐私框架,它一次性清洗私有根值并确定性推导后续输出,从而防止跨轮次隐私退化,并相较于现有的独立加噪方法实现了显著更优的隐私 - 效用权衡。

原作者: Divyam Anshumaan, Sarthak Choudhary, Nils Palumbo, Somesh Jha

发布于 2026-05-06
📖 1 分钟阅读☕ 轻松阅读

原作者: Divyam Anshumaan, Sarthak Choudhary, Nils Palumbo, Somesh Jha

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象你是一名患者,正在访问一位数字健康助手(一个"LLM 智能体”)。你需要分享敏感的个人数据,例如血压、体重或化验结果,以便助手计算诊断或风险评分。然而,该助手所调用的服务(即“对抗性服务”)可能并不可信。它们可能是黑客,可能受到法律命令的胁迫,或者仅仅出于好奇,试图将你分享的数据拼凑起来以还原你的真实身份。

问题:独立噪声的“漏桶”

目前,大多数隐私工具的工作原理就像一个漏桶。每次助手向服务发送一个数值时,它都会添加一点“杂音”(噪声)来掩盖真实值。这被称为独立加噪

这里的缺陷在于:

  • 第 1 轮: 你分享身高。助手添加杂音。
  • 第 2 轮: 你分享体重。助手添加新的、不同的杂音。
  • 第 3 轮: 服务询问你的 BMI(身体质量指数)。助手根据你的含噪身高和体重计算出 BMI,然后在发送结果前再添加更多杂音。

对攻击者而言,这就像一场寻宝游戏。他们获得了同一底层真相的多次独立 glimpses(瞥见)。如果他们两次询问同一件事,或者在询问了组成部分(身高/体重)后询问派生值(如 BMI),他们就可以对杂音进行平均。这就像试图通过墙壁听清一个秘密数字;如果你听到它被三种不同的背景杂音分别低声说了三次,你最终就能推断出真实的数字。攻击者迫使的轮次越多,他们获得的“泄漏”就越多,你的隐私就越少。

解决方案:RootGuard(“主蓝图”)

论文提出了一种名为RootGuard的新系统。RootGuard 不再每次发送数值时都添加噪声,而是彻底改变了策略。

类比:主蓝图
想象你有一份秘密食谱(你的私人数据)。

  • 旧方法(独立加噪): 每次你把食谱副本送给一位厨师时,你都在纸上乱写一些随机笔记,撕掉一个角,并弄脏墨水。如果你把它送给 10 位厨师,你就有了 10 个不同的模糊版本。一个聪明的观察者可以比较这 10 个版本来猜测原始食谱。
  • RootGuard 方法: 你拿出秘密食谱,仅一次在原始主副本上乱写笔记。然后,你将这份“含噪主副本”锁进保险箱。
    • 当厨师 A 询问食材时,你给他们一份含噪主副本的复印件。
    • 当厨师 B 询问最终菜肴时,你使用含噪主副本进行计算,并将结果给他们。
    • 如果厨师 A 再次询问,你给他们完全相同的复印件。

因为攻击者看到的每一条信息都来自那一份含噪主副本,所以他们无法通过提出更多问题来获知任何新内容。无论他们问 1 次还是 1,000 次,他们看到的都只是同一张充满杂音的图像。隐私保障在最初那一刻就被锁定。

“双重不对称”优势

论文强调了一个有趣的转折,称为双重不对称

  1. 对攻击者而言(独立加噪): 他们每多问一个问题,工作就变得更容易。他们获得更多数据点来平均掉噪声。他们猜测你真实数据的能力随着每一轮而增强。
  2. 对你而言(RootGuard): 攻击者每多问一个问题,实际上会让系统对你更好(在效用方面)。由于攻击者迫使系统使用更大的总“隐私预算”(允许更多的噪声),RootGuard 可以将这个更大的预算分散到你的数据根节点上。这意味着每个根节点的噪声可以更低,从而使医疗计算更准确,同时你的隐私保持不变。

简而言之: 攻击者越是试图窥探,在 RootGuard 下你的医疗结果就越准确,而他们猜测你秘密的能力却保持不变。在旧方法下,他们越是窥探,学到的就越多。

利用“领域知识”变得更智能

RootGuard 不仅仅是一个静态锁;它是一个智能锁,能够理解你数据之间的关系。

  • 第 1 级(依赖性): 如果你知道 BMI 仅仅是基于身高和体重的数学公式,RootGuard 就会意识到不需要单独为 BMI 添加噪声。它只需从含噪的身高和体重计算 BMI。这节省了“隐私预算”(即允许添加多少噪声的额度),以便将其用在最关键的地方。
  • 第 2 级(敏感性): 某些数值对特定诊断比其他数值更重要。RootGuard 查看医疗公式(例如“肝纤维化评分”),并问道:“哪个输入对结果的影响最大?”然后,它给予敏感输入更多的隐私预算(更多噪声),而对那些不那么重要的输入给予更少的预算。这既保持了最终诊断的准确性,又保护了最关键的秘密。

结果:论文发现了什么

作者使用来自 CDC 的真实健康数据,在8 种不同的医疗场景(如计算肝病风险、心脏病风险或贫血)上测试了该方法。

  • 准确性: 与旧的“独立噪声”方法相比,RootGuard 在生成正确医疗诊断方面的准确性高出 2.6 到 3.8 倍
  • 隐私性: 当攻击者试图通过提出许多问题来重建你的真实数据时,旧方法彻底失败(他们的猜测随着每个问题而大幅改善)。RootGuard 则保持完全不变;攻击者在问了 16 个问题后学到的内容,与问第一个问题时学到的完全一样。
  • 现实世界测试: 他们甚至通过一个真实的 AI 智能体(GPT-5.4 nano)进行工具调用来运行此测试。结果完全成立,证明这不仅仅是理论——它在实时的多轮对话中行之有效。

核心结论

RootGuard 将你的私人数据视为单一事实来源,仅在根节点处进行一次保护。其他所有内容都只是从该受保护源派生出的计算结果。这防止了攻击者通过以不同方式提出相同问题来“破解密码”,确保你的隐私不会仅仅因为你需要与数字助手进行长时间对话而退化。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →