[논문 리뷰] Mitigating the Privacy Issues in Retrieval-Augmented Generation (RAG) via Pure Synthetic Data
이 논문은 민감한 검색 데이터를 고성능이며 개인정보 보호 기능을 갖춘 합성 데이터로 대체함으로써 Retrieval-Augmented Generation (RAG)에서의 개인정보 위험을 완화하기 위해 SAGE라는 이단계 합성 데이터 생성 프레임워크를 제안한다. 이 방법은 먼저 원본 데이터에서 핵심 속성을 추출하고 생성한 후, 에이전트 기반 반복적 프로세스를 통해 이를 정밀하게 다듬는다. 그 결과, 실제 데이터와 유사한 성능를 달성하면서도 표적 공격과 비표적 공격 모두에서 개인정보 泄露를 극적으로 감소시킨다.
Retrieval-augmented generation (RAG) enhances the outputs of language models by integrating relevant information retrieved from external knowledge sources. However, when the retrieval process involves private data, RAG systems may face severe privacy risks, potentially leading to the leakage of sensitive information. To address this issue, we propose using synthetic data as a privacy-preserving alternative for the retrieval data. We propose SAGE, a novel two-stage synthetic data generation paradigm. In the stage-1, we employ an attribute-based extraction and generation approach to preserve key contextual information from the original data. In the stage-2, we further enhance the privacy properties of the synthetic data through an agent-based iterative refinement process. Extensive experiments demonstrate that using our synthetic data as the retrieval context achieves comparable performance to using the original data while substantially reducing privacy risks. Our work takes the first step towards investigating the possibility of generating high-utility and privacy-preserving synthetic data for RAG, opening up new opportunities for the safe application of RAG systems in various domains.
연구 동기 및 목표
- 검색 데이터에 민감한 정보가 포함되어 있을 경우 RAG 시스템에서 발생하는 개인정보 위험을 해결하기 위해.
- 하류 작업의 유효성을 유지하는 데 핵심 정보를 보존하는 합성 데이터 생성 파이프라인을 개발하기 위해.
- 검색 품질을 손상시키지 않거나 유의미한 추론 오버헤드를 유발하지 않으면서도 개인정보 보호를 강화하기 위해.
- 실제 검색 데이터의 안전한 대체 수단으로서 합성 데이터의 사용 가능성을 탐색하기 위해.
- 표적 공격과 비표적 공격에 대한 합성 데이터의 강건성을 평가하기 위해.
제안 방법
- 이중 단계 합성 데이터 생성 파이프라인: 1단계는 원본 데이터의 핵심 맥락 정보를 보존하기 위해 속성 기반 추출 및 생성을 사용한다.
- 2단계는 민감한 요소를 제거하면서도 유효성을 유지하기 위해 에이전트 기반 반복적 정밀 조정 프로세스를 적용한다.
- 속성 기반 생성 단계는 LLM을 활용해 원본 환자 기록에서 핵심 정보(예: 질병, 증상, 치료법 등)를 식별하고 재구성한다.
- 에이전트 기반 정밀 조정은 다수의 LLM 에이전트를 활용해 합성 데이터를 반복적으로 평가하고 수정함으로써, 자기 일관성과 적대적 테스트를 통한 개인정보 보호 강화를 달성한다.
- 실제 데이터셋(예: HealthCareMagic)을 사용하여 프레임워크를 평가하며, 표준 RAG 메트릭을 통해 성능을 측정하고, 표적 및 비표적 공격 벤치마크를 통해 개인정보 泄露를 평가한다.
- 하류 LLM에 종속되지 않도록 설계되어 있어, 아키텍처 변경 없이 다양한 LLM과 통합 가능하다.

실험 결과
연구 질문
- RQ1민감한 검색 데이터로부터 개인정보 泄露를 효과적으로 완화하면서도 RAG에 대해 높은 유효성을 유지할 수 있는 합성 데이터를 생성할 수 있는가?
- RQ2속성 기반 생성 후 에이전트 기반 정밀 조정을 거치는 이중 단계 합성 데이터 생성 파이프라인은 성능과 개인정보 보호에 어떤 영향을 미치는가?
- RQ3생성 과정에서 사용하는 속성의 수가 유효성과 개인정보 보호에 미치는 영향은 어떠한가?
- RQ4RAG에서 검색 문서 수가 증가함에 따라 합성 데이터 파이프라인의 강건성은 어떻게 되는가?
- RQ5LLM 선택(예: GPT-3.5 대비 GPT-4)이 생성된 합성 데이터의 개인정보 보호 수준과 품질에 어떤 영향을 미치는가?
주요 결과
- SAGE가 생성한 합성 데이터를 RAG에 적용했을 때, 다양한 벤치마크에서 원본 데이터를 사용한 경우와 유사한 성능를 기록했으며, 검색 및 생성 품질 저하가 최소한이었다.
- 에이전트 기반 정밀 조정 단계는 개인정보 泄露를 크게 감소시켜, 다수의 문서를 검색하는 경우에도 표적 공격에서 거의 0에 가까운 노출을 달성했다.
- 1단계 생성에 Llama3-Chat-8b를 사용한 경우, 낮은 데이터 품질로 인해 개인정보 泄露가 관찰되지 않았고, GPT-4는 GPT-3.5보다 더 낮은 泄露를 보였는데, 이는 강력한 안전 필터링 기능 덕분으로 여겨진다.
- 속성 수를 늘릴수록 성능 향상이 이루어지지만, 최적의 수를 초과하면 수익 감소 현상이 나타나므로, 철저한 하이퍼파라미터 튜닝이 필요하다.
- 검색 문서 수(k)가 증가하더라도 파이프라인이 강건하게 유지되며, k=1에서 k=10까지 일관되게 낮은 개인정보 泄露를 기록했다. 반면 1단계 데이터만 사용할 경우 위험은 증폭되는 것으로 나타났다.
- 이 방법은 표적 공격과 비표적 공격 모두에 효과적으로 대응하여, 합성 데이터가 RAG에서 실제 검색 데이터의 안전한 대체 수단이 될 수 있음을 입증했다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.