Jadwal Sholat

Memuat jadwal sholatโ€ฆ

Editorial ilmu komputer

Open AccessOA2026

Kegagalan Privasi dalam Pelatihan Split-LLM: Gradien yang Dikembalikan Menetralkan Decoy

Studi kasus sistem-keamanan yang menunjukkan bahwa gradien nol dari baris decoy membocorkan baris mana yang asli, bahkan ketika pemeriksaan privasi dan kualitas kanal maju lolos
Georgios Politis; Evangelos Pappasยท 2026ยท DOI 10.48550/arXiv.2609.04382

Masalah inti

Pelatihan split-LLM mendistribusikan komputasi antara Trusted Local Node (TLN) dan Untrusted Cloud Node (UCN). TLN memegang loss privat dan mengirim aktivasi terproteksi ke UCN; UCN mengembalikan outputnya; TLN kemudian mengembalikan gradien output. Untuk menyamarkan baris mana yang asli, frame yang diterima UCN mencampur baris asli dengan decoy, dan loss mengabaikan decoy. Para penulis, Georgios Politis dan Evangelos Pappas, menyajikan studi kasus sistem-keamanan atas sistem pelatihan split-LLM dua-node yang evaluasi privasinya lolos sambil meninggalkan satu kanal teramati yang tidak diuji. Pengamatan utamanya sederhana dan berat: karena loss mengabaikan decoy, gradiennya tepat nol, sehingga pola nol tersebut mengungkap baris mana yang asli. Makalah ini melaporkan pengukuran dari protokol yang ditetapkan sebelumnya, termasuk kebocoran yang disuntikkan pada kekuatan yang diketahui untuk membuktikan instrumen dapat melihatnya, kontrol label teracak untuk membuktikan instrumen tidak melaporkan kebocoran yang tidak ada, dan ambang batas yang ditetapkan sebelum eksekusi. Karya ini dibingkai sebagai studi kasus, bukan bukti keamanan lengkap, dan para penulis secara eksplisit mencatat ba

Inovasi

Di sembilan seed, pola nol mengidentifikasi baris asli pada setiap frame, 4.096 dari 4.096 per eksekusi. Serangan terhadap isi frame memulihkan sekitar satu token tambahan per seratus di atas baseline tebakan konstan, dengan keuntungan berkisar dari +0,65 hingga +1,50 poin persentase. Kontrol teracak tidak memulihkan apa pun, mengonfirmasi bahwa instrumen tidak melaporkan kebocoran yang tidak ada. Set kedua eksekusi mengulangi hal ini pada konfigurasi yang menjaga kualitas model dalam anggaran, sehingga temuan ini tidak terbatas pada setting yang tidak akan diterapkan siapa pun. Pada kedua dataset, setiap eksekusi tersebut lolos pemeriksaan privasi kanal maju dan pemeriksaan kualitas, namun gagal pada pemeriksaan yang sama begitu gradien yang dikembalikan disertakan. Clipping dan noising setiap baris gradien menutup kebocoran dengan biaya sekitar 0,01 nats cross-entropy held-out. Para penulis menekankan bahwa sistem tidak serta-merta aman: lima kelas serangan, termasuk yang mengakumulasi observasi lintas langkah pelatihan, tidak pernah diukur. Hasilnya mencolok karena kebocoran ini eksak dan deterministik pada tingkat baris: pola nol bukan artefak statistik melainkan konsekuensi la
Pelatihan split-LLM mendistribusikan komputasi antara Trusted Local Node (TLN) dan Untrusted Cloud Node (UCN). TLN memegang loss privat dan mengirim aktivasi terproteksi ke UCN; UCN mengembalikan outputnya; TLN kemudian mengembalikan gradien output. Untuk menyamarkan baris mana yang asli, frame yang diterima UCN mencampur baris asli dengan decoy, dan loss mengabaikan decoy. Para penulis, Georgios Politis dan Evangelos Pappas, menyajikan studi kasus sistem-keamanan atas sistem pelatihan split-LLM dua-node yang evaluasi privasinya lolos sambil meninggalkan satu kanal teramati yang tidak diuji. Pengamatan utamanya sederhana dan berat: karena loss mengabaikan decoy, gradiennya tepat nol, sehingga pola nol tersebut mengungkap baris mana yang asli. Makalah ini melaporkan pengukuran dari protokol yang ditetapkan sebelumnya, termasuk kebocoran yang disuntikkan pada kekuatan yang diketahui untuk membuktikan instrumen dapat melihatnya, kontrol label teracak untuk membuktikan instrumen tidak melaporkan kebocoran yang tidak ada, dan ambang batas yang ditetapkan sebelum eksekusi. Karya ini dibingkai sebagai studi kasus, bukan bukti keamanan lengkap, dan para penulis secara eksplisit mencatat bahwa lima kelas serangan, termasuk yang mengakumulasi observasi lintas langkah pelatihan, tidak pernah diukur.

Protokol eksperimen ditetapkan sebelumnya untuk menghindari penyetelan post hoc. Protokol ini mencakup tiga komponen: (1) kebocoran yang disuntikkan pada kekuatan yang diketahui untuk membuktikan instrumen dapat melihatnya, (2) kontrol label teracak untuk membuktikan instrumen tidak melaporkan kebocoran yang tidak ada, dan (3) ambang batas yang ditetapkan sebelum eksekusi. Sistem yang diuji adalah setup pelatihan split-LLM dua-node. TLN mengirim aktivasi terproteksi ke UCN; UCN mengembalikan outputnya; TLN, yang memegang loss privat, mengembalikan gradien output. Frame yang diterima UCN mencampur baris asli dengan decoy, dan loss mengabaikan decoy. Secara formal, untuk frame yang berisi baris asli dan baris decoy , loss hanya bergantung pada , sehingga untuk setiap baris decoy gradien yang dikembalikan memenuhi

, dengan adalah output decoy. Pola nol karena itu mengidentifikasi . Para penulis menjalankan sembilan seed dan mengukur kebocoran lintas frame. Mereka juga menjalankan set kedua pada konfigurasi yang menjaga kualitas model dalam anggaran, sehingga temuan ini tidak terbatas pada setting yang tidak akan diterapkan siapa pun. Serangan terhadap isi frame dievaluasi terhadap baseline tebakan konstan. Mitigasi yang diuji adalah clipping dan noising setiap baris gradien. Para penulis melaporkan biayanya dalam cross-entropy held-out. Protokol ini dirangkum dalam alur berikut:

Mengapa penting

Mekanisme intinya adalah kebocoran informasi melalui struktur gradien yang dikembalikan. Karena loss mengabaikan decoy, gradiennya tepat nol, dan pola nol tersebut merupakan indikator sempurna baris mana yang asli. Ini bukan sinyal statistik yang halus; ini kanal deterministik yang lolos dari pemeriksaan privasi kanal maju. Protokol para penulis menunjukkan bahwa kebocoran tersebut terukur dan bahwa kontrol label teracak dengan benar melaporkan tidak ada kebocoran ketika memang tidak ada. Serangan memulihkan sekitar satu token tambahan per seratus di atas baseline tebakan konstan, sebuah keunggulan yang moderat namun konsisten. Set kedua eksekusi menunjukkan bahwa kebocoran tetap ada bahkan ketika kualitas model dijaga dalam anggaran, sehingga temuan ini tidak terbatas pada konfigurasi degenerat. Mitigasi berupa clipping dan noising setiap baris gradien menutup kebocoran dengan biaya sekitar 0,01 nats cross-entropy held-out, sebuah biaya kecil namun bukan nol. Namun, para penulis memperingatkan bahwa sistem tidak serta-merta aman: lima kelas serangan, termasuk yang mengakumulasi observasi lintas langkah pelatihan, tidak pernah diukur. Pelajaran yang lebih luas adalah bahwa evaluasi privasi harus menyertakan gradien yang dikembalikan sebagai kanal teramati, dan bahwa proteksi berbasis decoy dapat gagal ketika loss mengabaikan decoy. Karya ini adalah studi kasus, bukan bukti keamanan lengkap, dan para penulis eksplisit tentang batasan pengukuran mereka. Diagram berikut merangkum kebocoran ini:

Siapa yang sebaiknya membaca

Praktisi dan peneliti ilmu komputer

Membuka konten memberโ€ฆ