Skip to main content
QUICK REVIEW

[논문 리뷰] Split-and-Denoise: Protect large language model inference with local differential privacy

Peihua Mai, Ran Yan|arXiv (Cornell University)|2023. 10. 13.
Privacy-Preserving Technologies in Data인용 수 4
한 줄 요약

이 논문은 대규모 언어 모델(Large Language Model, LLM) 추론에서 국소적 미분 보장(Loal Differential Privacy, LDP)을 향상시키기 위해 Split-N-Denoise(SnD)라는 새로운 프레임워크를 제안한다. 클라이언트는 토큰 임베딩을 국지적으로 계산하고 노이즈를 첨가하며, 서버는 나머지 추론을 수행한다. 클라이언트 측에서 사전에 훈련된 노이즈 제거 모델은 노이즈 수준과 원본 입력을 사용하여 유용성을 향상시켜, 동일한 개인정보 보호 예산 하에서 기존 기준 대비 평균 10% 이상의 성능 향상을 달성한다.

ABSTRACT

Large Language Models (LLMs) excel in natural language understanding by capturing hidden semantics in vector space. This process enriches the value of text embeddings for various downstream tasks, thereby fostering the Embedding-as-a-Service (EaaS) business model. However, the risk of privacy leakage due to direct text transmission to servers remains a critical concern. To address this, we introduce Split-N-Denoise (SnD), an private inference framework that splits the model to execute the token embedding layer on the client side at minimal computational cost. This allows the client to introduce noise prior to transmitting the embeddings to the server, and subsequently receive and denoise the perturbed output embeddings for downstream tasks. Our approach is designed for the inference stage of LLMs and requires no modifications to the model parameters. Extensive experiments demonstrate SnD's effectiveness in optimizing the privacy-utility tradeoff across various LLM architectures and diverse downstream tasks. The results reveal an improvement in performance under the same privacy budget compared to the baselines by over 10\% on average, offering clients a privacy-preserving solution for local privacy protection.

연구 동기 및 목표

  • 민감한 사용자 입력이 서버로 전송되는 임베딩 서비스로서의 임베딩(Embedding-as-a-Service, EaaS) 환경에서의 개인정보 泄露 위험을 해결하기 위해.
  • 모델 파라미터를 수정하지 않고도 LLM 추론 중 강력한 국소적 미분 보장(Local Differential Privacy, LDP)을 구현하기 위해.
  • 노이즈 수준을 알고 있는 클라이언트 측 노이즈 제거를 통해 엄격한 개인정보 보호 예산 하에서도 모델의 유용성을 향상시키기 위해.
  • 하위 작업에서 높은 성능을 유지하면서도 클라이언트 측 계산 비용을 최소화하기 위해.

제안 방법

  • LLM 추론을 두 부분으로 분할: 클라이언트는 오직 토큰 임베딩 레이어 계산만 수행한다.
  • 클라이언트 측 임베딩에 보정된 노이즈를 주입하여 국소적 미분 보장을 적용한다.
  • 공개 데이터와 합성 노이즈를 사용하여 서버 측에서 노이즈 제거 모델을 사전 훈련하여 편향을 역행하는 데 학습한다.
  • 사전 훈련된 노이즈 제거기를 클라이언트 측에 배포하여, 노이즈가 첨가된 임베딩과 원본 입력을 모두 사용해 더 고품질의 표현을 복원한다.
  • 개인정보 보호-유용성 트레이드오프를 향상시키기 위해, 개인정보 보호된 임베딩에 노름 클리핑(norm clipping)을 적용한다.
  • 미분 보장의 후처리 성질을 활용하여, 노이즈 제거 과정이 개인정보 보호 보장을 약화시키지 않도록 보장한다.

실험 결과

연구 질문

  • RQ1노이즈 수준과 원본 입력을 알고 있는 클라이언트 측 노이즈 제거가 LLM 추론에서 개인정보 보호된 임베딩의 유용성을 크게 향상시킬 수 있는가?
  • RQ2다양한 개인정보 보호 예산 하에서 SnD의 성능이 서버 측 노이즈 제거 및 기존 LDP 기반 방법과 비교해 어떻게 되는가?
  • RQ3SnD는 전체 모델 추론 대비 클라이언트 측 계산 비용을 얼마나 줄이는가?
  • RQ4극도로 낮은 개인정보 보호 예산(예: η ≤ 0.01) 하에서도 SnD는 성능을 얼마나 잘 유지하는가?

주요 결과

  • 동일한 개인정보 보호 예산 하에서 SnD는 기존 DP 기반 기준 대비 하위 작업 성능을 평균 10% 이상 향상시킨다.
  • 모든 평가된 BERT 모델과 작업에서 클라이언트 측 노이즈 제거 기법이 서버 측 노이즈 제거 기법보다 10% 이상 뛰어나게 성능을 높인다.
  • 노름 클리핑을 적용한 SnD는 RTE, MRPC, QQP 작업에서 각각 7.5%, 15.5%, 13.4%의 정확도 향상을 보이며, 유용성 향상이 뚜렷하다.
  • 극도로 낮은 개인정보 보호 예산(η = 0.001)에서도 SnD는 강력한 성능을 유지하며, AUC 점수로는 MRPC 0.617, RTE 0.576, QQP 0.639를 기록하여 Text2Text(AUC ~0.52)보다 뚜렷이 뛰어나다.
  • GPT2-Xlarge에서 전체 모델 추론 대비 SnD는 클라이언트 측 계산 비용을 95.3%, 메모리 비용을 93.5% 감소시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.