0 / 3 節読了

分割学習における情報保護の課題

大規模言語モデル(LLM)の学習には膨大なデータが必要です。しかし、全てのデータを一箇所に集めるのは、情報保護の観点から難しい場合があります。そこで注目されているのが「分割学習」です。これは、モデルの一部を利用者側で学習し、残りをデータ処理側で学習する仕組みです。利用者側は自分の秘密情報をデータ処理側に直接渡すことなく、モデルの学習に貢献できます。

しかし、この分割学習には落とし穴があります。利用者側からデータ処理側に送られる「勾配」の情報から、攻撃者が秘密情報を推測する「勾配一致攻撃」という手法が確認されています。勾配。モデルの学習方向を示す数値のことです。この学習方向を示す値が完全な形で渡されると、攻撃者はその値がどのような秘密情報から生まれたかを特定しようとします。これは、分割学習の本来の目的である情報保護を損なう重大な問題です。

グラディエント・ミラージュの防御仕組み

この課題に対し、「グラディエント・ミラージュ」という新しい防御策が提案されました。これは、利用者側からデータ処理側に送る勾配の情報を意図的に操作する仕組みです。攻撃者が秘密情報を推測するための「逆問題」を解こうとしても、その答えが見つからないように仕向けます。具体的には、次の三つの方法で勾配の整合性を崩します。

一つ目は「選択的自己回帰監視」です。学習目標の一部だけを使い、マスクされた代替損失という形で学習方向の値を作る仕組みです。攻撃者が想定する完全なラベルの学習目標とは異なる学習方向の値を作り出すことで、推測を難しくします。二つ目は「規模隠蔽」です。学習方向の値の大きさをランダムな乗算で調整し、その本来の規模を隠す仕組みです。三つ目は「方向性保護」です。学習方向の値をランダムに変えつつ、その大きさは保つ仕組みです。これはフォン・ミーゼス・フィッシャー機構という手法と、方向性差分情報保護保証という仕組みで実現されます。

学習効果と情報保護の両立

グラディエント・ミラージュの優れた点は、情報保護を強化しながらも、モデルの学習効果を損なわないことです。上位層は「デュアルトラック逆伝播」という方法で、全ての目標の単語から学習を続けます。デュアルトラック逆伝播。上位層が全ての目標の単語から学習を続けるための手法です。また、利用者側で生成される学習方向の信号は、それぞれの監視対象の単語が完全な自己回帰的な文脈を持つため、情報が失われません。さらに、「下位層勾配復元」という仕組みにより、データ処理側では有効な学習方向の値が復元され、下位層の学習改善に利用されます。下位層勾配復元。データ処理側で有効な学習方向の値が復元される仕組みです。

実験結果によれば、グラディエント・ミラージュは、既存の防御策と比較して、同等の微調整性能を保ちながら、はるかに強力な情報保護を提供します。これは、情報保護とモデルの有用性という二つの目標を高いレベルで両立させる画期的な解決策と言えます。私自身も、この技術が今後のAI開発における情報保護の標準となる可能性を強く感じています。

ポッドキャスト燎RYOU課 ポッドキャスト

ポッドキャストを聴く →
柴亮太
柴亮太の視点

分割学習は個人情報保護が最大の課題です。この技術は、情報を「見せかけ」で守る発想が面白い。守る側は常に攻撃の一歩先を行く必要があります。私もこの発想を自社製品に応用できないか検討します。