プライバシー保護推論システムは、トレンチコートを羽織った三つの部品です。クライアントは機密データを保持し、サーバーは訓練済みモデルを保持します。両者は互いがプライベートと考える情報を相手に知られることなく協力する必要があります。一つ目の部品は難読化層で、入力を変換してサーバーが復元できないようにします。二つ目は暗号プロトコルで、変換されたデータに対してサーバーが計算できるようにします。三つ目はガバナンスフレームワークで、プロトコルが実際に宣伝通りに実行されたかを確認します。それぞれの部品には固有の壊れ方があります。難読化が悪ければ埋め込み空間を通じて情報が漏洩し、重い暗号は推論を実用にならないほど遅くし、誰も監査しないガバナンスフレームワークは水に書かれた約束に過ぎません。
難読化層
難読化は最も安価で実用的な部品であり、だからこそ最も間違いを起こしやすいものでもあります。クライアントは入力——文章、医用画像、金融記録——を取得し、サーバーが反転できない変換を適用します。LLM推論のための協調的難読化に関する研究で説明されている一つのアプローチは、クライアントがデータをサーバーに送信する前にトークンのマッピングをシャッフルするというものです。サーバーは既知の語彙に対応しないトークンを見ることになり、それらのトークンの統計的分布だけから元のテキストを復元することはできません。クライアントはこの置換を秘密に保ち、出力側でそれを元に戻します。
ここでの故障モードは微妙です。モデルが十分なデータで訓練されていれば、サーバーは埋め込み層の活性化パターンから元のトークン分布を推測できる可能性があります。難読化の強度は、サーバーが見るものと推論できるものとの間のギャップにのみ依存します。そのギャップは、モデルが大きくなり訓練データが広がるにつれて縮小します。
暗号プロトコル
準同型暗号や安全なマルチパーティ計算のような暗号的手法は、推測の要素を排除します。サーバーはどの時点でもデータを平文で見ることはありません。CipherGPTのようなシステムで使われる準同型暗号は、サーバーが暗号化された値に対して計算を行い、暗号化された結果を返すことを可能にします。クライアントは復号して推論出力を得ます。
その代償は実行時間です。プライバシー保護CNN推論プロトコルは、最近のアーキテクチャに関する論文で報告されているように、サンプルあたり分単位の実行時間とギガバイト単位の通信コストを達成できます。中程度のサイズのトランスフォーマーモデルであっても、そのコストは層の数とシーケンス長に応じて拡大します。プロトコルはそのトレードオフについて正直です。強力なプライバシー保証を得る代わりに、時間と帯域幅を支払うことになります。これは、データが何年も機密性を保つ必要がある医療診断では許容されます。しかし、1秒未満で応答する必要のあるチャットボットでは許容されません。
ガバナンスフレームワーク
ガバナンスは、ほとんどの人が書類仕事のように聞こえるという理由で飛ばす部品です。しかし、それは書類仕事ではありません。検証可能なコンプライアンスがないプライバシー保護システムは、そのプライバシー保証がマーケティング資料にのみ存在するシステムです。最近の論文で説明されているクラウドネイティブアーキテクチャは、強化学習によって駆動される適応型ガバナンスとゼロ知識コンプライアンス証明を統合しています。このシステムは、推論が暗号化データに対して実行されたこと、そしてデータ自体が決して公開されなかったことの暗号学的証明を生成できます。
ここでの故障モードは、証明と実践の間のギャップです。ゼロ知識証明は、ある入力に対して計算が正しく実行されたことを示せます。しかし、難読化ステップの前に入力がコピーまたはログされなかったことを示すことはできません。実行の合間にモデルが変更されなかったことを示すこともできません。ガバナンスは、データ取り込みから出力配信までのパイプライン全体が監査可能性のために計装されている場合にのみ機能します。その計装は高価であり、既存のインフラストラクチャに組み込まれることはほとんどありません。
スタックを試すエッジケース
バッチ推論は、単一サンプル推論にはないクラスのエッジケースを導入します。サーバーが複数の入力を同時に処理する場合、暗号プロトコルはどのサンプルも他のサンプルに関する情報を漏洩しないことを保証しなければなりません。差分プライバシーはここで役立ちますが、精度を低下させるノイズを追加します。ある論文で提案された宣言型システムは、taint分析を使用してどのサブクエリが機密であるかを自動的に識別し、それらのサブクエリにのみ差分プライバシーを適用することで、精度コストを削減します。
ブラックボックスAPIは別のエッジケースを提示します。モデル所有者——例えばOpenAI——がモデルの重みやアーキテクチャを公開しない場合、クライアントはサーバーがどのような変換を適用するかを検証できません。TextObfuscatorやDP-Forwardのような難読化ベースのアプローチは分類タスク用に設計されており、出力長自体が情報を漏洩する生成モデルでは機能しません。サーバーは、生成された段落がいくつのトークンを生成したかから、そのトピックを推測できます。
どこで壊れるか、そしてそれを知ることがなぜ有用か
すべてのプライバシー保護推論システムはどこかで壊れます。問題は、その故障モードがあなたのユースケースにとって許容できるかどうかです。難読化は情報を漏洩しますが、高速に動作します。暗号はデータを保護しますが、低速です。ガバナンスはコンプライアンスを証明しますが、インフラストラクチャへの投資を必要とします。これらの間で選択することは、実際に何を誰から保護する必要があるかを理解することを意味します。
センサー——データを保持するクライアントデバイス——は正直です。モデルサーバーは必ずしも悪意があるわけではありませんが、データを収集するインセンティブを持っています。プロトコルは両者の間に位置し、両方の側を正直に保とうとします。それがトレンチコートです。ほとんどの日は十分に機能します。嵐が来たとき、どの縫い目が先に破れるかを知っておきたいものです。
FAQ
自分のシステムでは、この三つの部品のうちどれを最初に重点的に取り組むべきですか?
ガバナンスから始めてください。サーバーが実際に何をしているかを監査できなければ、ブラックボックスを信頼していることになります。難読化と暗号は、正しく適用されたことを検証できなければ無意味です。数学を選ぶ前に、監査証跡を構築してください。
難読化と暗号を組み合わせて、両方の利点を得ることはできますか?
可能ですが、代償を払うことになります。難読化は入力サイズを減らし、暗号プロトコルを高速化します。しかし、暗号プロトコルは依然として独自の低速なペースで実行されます。組み合わせは純粋な暗号よりは速く、純粋な難読化よりは遅く、追跡すべき故障モードが二つになるため監査が難しくなります。
自分の難読化が情報を漏洩しているかどうかを知るにはどうすればよいですか?
同じ分布で訓練されたモデルに対してテストしてください。サーバーが活性化パターンから元のトークン分布を予測できる場合、漏洩しています。確実に知る唯一の方法は、自分で攻撃を実行することです。数学を信頼せず、実験を信頼してください。




