← 最新论文
🤖 machine learning

Privacy from Symmetry: Orthogonally Equivariant Transformers for LLM Inference

本文提出了 ConjFormer,一种正交等变变换器架构,通过让客户端向服务器传输经过秘密旋转的隐藏状态,实现了保护隐私的大语言模型推理,在有效防止令牌恢复攻击的同时,保持了极小的性能下降。

原作者: Alexander Yukhimchuk, Andrey Shulga, Mladen Kolar, Martin Takáč

发布于 2026-06-16
📖 1 分钟阅读☕ 轻松阅读

原作者: Alexander Yukhimchuk, Andrey Shulga, Mladen Kolar, Martin Takáč

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你想向一个超级聪明的 AI(大型语言模型)询问关于你私人医疗记录的问题。问题在于,这个 AI 运行在远端的一个强大服务器上,而你不希望把你的原始文本发送到那里,因为服务器的所有者可能会窥探它。

通常,人们会尝试分工:你在手机上完成第一部分的思考,然后只将“想法”(隐藏的数字)发送到服务器以完成后续工作。但这里有一个陷阱:这些“想法”就像一种可以被破解的秘密代码。如果服务器拥有一个关于单词如何转化为数字的公开字典,它们就可以通过匹配你的“想法”与字典,从而猜出你到底输入了什么。

论文的解决方案:“魔法旋转器”

这篇论文介绍了一种全新的系统,名为 CONJFORMER。你可以把它想象成一个利用几何学而非重型加密技术实现的“魔法隐私盾”。

它是这样运作的,我们用一个简单的类比来说明:

1. 问题所在:“透明玻璃”

想象你的数据是一个放在桌子上的雕塑。服务器拥有一个包含所有可能雕塑的目录。如果你把雕塑发给服务器,他们只需观察雕塑,将其与目录进行对比,就能说:“啊,这是一张猫的照片!”即使你以略微不同的光线发送它,形状依然是一样的,他们仍然可以识别出来。

2. 解决方案:“秘密旋转”

作者提出,在你发送雕塑之前,你先把它放在一个转盘上,并使用只有你知道的秘密密钥将其旋转 90 度(或任何随机角度)。

  • 你: 旋转雕塑。
  • 服务器: 接收到旋转后的雕塑。他们不再知道哪边是“上方”。
  • 神奇之处: 服务器的 AI 被特殊构建过(使用了一种名为 CONJFORMER 的新架构),这使得即使雕塑是倒置或侧放的,它也能以完全相同的方式解决谜题。它不需要知道原始的方向也能完成工作。

3. “架构变革”(核心秘诀)

为了实现这一点,AI 服务器需要以不同的方式构建。标准的 AI 模型就像僵硬的机器人;如果你改变它们的视角,它们就会感到困惑。
作者通过以下方式改变了 AI 的“大脑”(Transformer 架构):

  • 改变“归一化”(Normalization): 他们调整了数学中的一个小部分(用一个简单的标量尺替换了复杂的尺子),使得 AI 不再在意数据的方向。
  • 旋转权重(Weights): 正如你旋转了输入一样,服务器内部的“规则”(权重)也在数学上进行了相应的旋转。

结果: 服务器在“旋转的世界”中进行计算。它从未见过你原始形式的数据。它看到的仅仅是旋转后的版本。

4. 服务器还能作弊吗?(攻击测试)

论文测试了一个狡猾的服务器是否能猜出秘密旋转的角度,并还原数据。

  • 旧攻击(最近邻攻击/Nearest Neighbor): 以前,服务器只需匹配形状。现在,由于形状在旋转,这变得不可能了。
  • 新攻击(权重对齐攻击/Weight Alignment): 服务器试图通过观察它收到的“规则”(权重)来猜测旋转角度。这就像是通过看包装盒上的图片来猜测拼图是如何旋转的。
  • 结果: 论文表明,如果你用你的私有数据来训练模型(微调),服务器猜出旋转角度的能力会从非常高的水平(恢复超过 35% 的单词)降至几乎是随机水平(仅恢复 1.3%)。

5. 权衡(代价)

这会让 AI 变笨吗?

  • 非常轻微。 论文在 GPT-2 和 Llama 等模型上进行了测试。在经过修改后,AI 的性能(以“困惑度/Perplexity”衡量,即它感到多么困惑)下降得非常微小(不到 0.4% 到 2%)。
  • 没有噪声: 与其他通过添加“静态噪声”或“干扰”(这会让 AI 听起来像是在感冒)来保护隐私的方法不同,这种方法保持了数据的纯净;它只是旋转了数据。

总结

CONJFORMER 是一种让你能够让远程 AI 完成私人任务,而无需让其看到原始数据的方案。它通过以下步骤实现:

  1. 使用秘密密钥在发送前旋转你的数据。
  2. 对 AI 进行改造,使其能够在旋转后的数据上完美运行,而无需“解旋”。
  3. 打破服务器通过查阅单词字典来识别你单词的能力,迫使它们去解决一个一旦你针对特定数据训练模型后就无法破解的更难的数学谜题。

这是一种实用的防御手段,它依赖于对称性(即无论方向如何,数学逻辑都保持一致),而不是沉重、缓慢的加密技术。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →