TL;DR
Split-LLM 학습에서 실제 행과 decoy 행을 섞어도, loss가 decoy를 무시하면 반환 gradient의 정확한 0 값이 실제 행의 위치를 드러낼 수 있습니다. 사전 등록한 측정 절차에서 9개 seed 모두 프레임마다 4,096개 중 4,096개의 실제 행을 찾아냈고, 프레임 내용 복원 공격도 상수 추측 기준보다 0.65~1.50 percentage points 높았습니다. 순방향 채널 프라이버시와 모델 품질 검사를 통과한 설정도 반환 gradient까지 포함하면 같은 검사에서 실패했습니다. 행별 gradient clipping과 noise는 약 0.01 nats의 보류 데이터 cross-entropy 손실로 누출을 닫았지만, 여러 학습 단계에 걸친 관찰을 포함한 다섯 종류의 공격은 아직 측정되지 않았습니다.
섹션별 상세
용어 해설
- Split-LLM 학습(Split-LLM Training)
- — Split-LLM 학습은 모델과 데이터를 여러 노드에 나누어 처리하는 분산 학습 방식입니다. 이 논문에서는 Trusted Local Node가 보호된 activation을 Untrusted Cloud Node로 보내고, 클라우드가 반환한 출력의 gradient를 다시 로컬 노드로 전달합니다. 데이터와 loss를 로컬에 남길 수 있지만, 반환 gradient 자체가 입력 구조를 노출할 수 있다는 점이 핵심입니다.
- Decoy 행(Decoy)
- — Decoy 행은 실제 학습 대상이 아닌 가짜 입력 행을 프레임에 섞어 관찰자가 실제 데이터의 위치를 알아내지 못하도록 만드는 보호 장치입니다. 이 구조에서는 loss 계산에서 decoy를 제외하므로 해당 행의 gradient가 정확히 0이 됩니다. 따라서 gradient의 0 패턴이 오히려 실제 행과 가짜 행을 구분하는 신호로 바뀝니다.
- 순방향 채널 프라이버시(Forward-Channel Privacy)
- — 순방향 채널 프라이버시는 로컬 노드가 클라우드 노드로 보내는 activation과 클라우드가 반환하는 출력만 관찰했을 때 입력 정보가 노출되지 않는지를 평가하는 기준입니다. 이 논문에서는 해당 평가를 통과했지만, 출력 gradient가 반환되는 전체 프로토콜에서는 실제 행의 위치가 드러났습니다. 즉 순방향 메시지만 검사하면 역방향 gradient에 남은 누출을 놓칠 수 있습니다.
- 보류 데이터 교차 엔트로피(Held-out Cross-Entropy)
- — Held-out cross-entropy는 학습에 사용하지 않은 데이터에서 모델의 예측 분포와 정답 분포가 얼마나 어긋나는지 측정하는 손실입니다. 값이 낮을수록 보류 데이터에 대한 예측 품질이 좋다는 뜻입니다. 논문에서는 gradient에 clipping과 noise를 적용해 누출을 막으면서 이 손실 증가를 약 0.01 nat로 제한했습니다.
기술
- split-LLM
- Trusted Local Node
- Untrusted Cloud Node
- gradient clipping
- gradient noise
활용 사례
- 분산 LLM 학습의 프라이버시 평가
- 클라우드 노드와 로컬 노드가 분리된 학습 시스템
- gradient 기반 데이터 누출 방어
AI 요약 · 북마크 · 개인 피드 설정 — 무료
출처 · 인용 안내
인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.