Google Araştırma, Güvenilir Yürütme Ortamları üzerine kurulu yeni nesil birleştirilmiş öğrenme sistemini duyurdu ve ekip, birkaç yıl önce ulaşılamaz olduğu gerekçesiyle reddedilebilecek bir iddiada bulunuyor: İlk kez, birleştirilmiş öğrenme için dışarıdan doğrulanabilir merkezi diferansiyel gizlilik garantileri. Gboard'a uygulanan sistem, uzun süredir devam eden "bize güvenin" düzenlemesinin yerine, dış denetçilerin gerçekten inceleyebileceği kriptografik doğrulama ve genel günlükleri koyuyor. Gizliliği koruyan makine öğreniminin devam eden kapsamı için en son yapay zeka gelişmelerini takip edin.
Birleşik öğrenmede güven açığı
Google'ın 2017'de tanıttığı birleşik öğrenmenin belirli bir sorunu çözmesi gerekiyordu: kullanıcı verileri üzerinde, bu verileri merkezi olarak toplamadan yararlı modellerin nasıl eğitileceği. Cihazlar, ham yazma davranışını bir sunucuya yüklemek yerine, model güncellemelerini yerel olarak hesaplar ve yalnızca bu güncellemelere katkıda bulunur. Bu yaklaşım, kullanıcıların her gün dokunduğu şeylerin dikkate değer bir kısmını sessizce güçlendiriyor: Gboard'da sonraki kelime tahmini ve Akıllı Yazma, Google Mesajlar'da yanıt önerileri ve Android'de Akıllı Metin Seçimi.
Ancak orijinal mimarinin merkezinde bir güven boşluğu vardı. Cihazlar, verilerini anında bir araya getirilmek üzere yükledi ve dışarıdaki kişilerin, bu süreçte verilerin hiçbir zaman günlüğe kaydedilmediğini, saklanmadığını veya incelenmediğini doğrulamanın bir yolu yoktu. Kullanıcılar, sunucu tarafında yaşananlar konusunda Google'ın sözüne güvenmek zorunda kaldı. Daha sonra Secure Aggregation, bireysel katkıların ayrı ayrı okunamaması için kriptografik koruma ekledi; ancak bu teknik, matris çarpanlarına ayırma DP-FTRL gibi son teknoloji ürünü merkezi diferansiyel gizlilik algoritmalarıyla uyumlu değildi ve yine de bir varsayıma dokunulmadı: Diferansiyel gizlilik gürültüsünü doğru şekilde ekleyebilmesi için Google'a güvenilmesi gerekiyordu. Yanlış yapılandırılmış bir gürültü parametresi, hata yapan şirket dışında herkes tarafından görülemez.
Yeni sistem nasıl çalışıyor?
Yeni tasarım doğrudan güven varsayımına saldırıyor. İstemci degrade hesaplamasını Güvenilir Yürütme Ortamı içindeki sunucuya taşır ve ardından sunucu mantığını doğrulanabilir hale getirir, böylece operatöre artık hiçbir şekilde güvenilmesine gerek kalmaz. TEE, çalışan kodu dışarıdan kişiler tarafından kriptografik olarak doğrulanabilen, donanımdan yalıtılmış bir işlemci bölgesidir; eğer bölge iddia ettiğinden farklı bir şey yaparsa, tasdik bozulur.
Google'ın açıklamasına göre sistem dört temel bileşeni koordine ediyor. Birincisi, veri yükleme: cihazlar eğitim örneklerini yerel olarak şifreler ve verileri tam olarak hangi TEE hesaplamalarının işleyebileceğini listeleyen bir erişim politikasına ön yetki verir ve bu politikaların bir kamu şeffaflık günlüğünde görünmesi gerekir. İkincisi, RAFT konsensüs protokolünü çalıştıran TEE'lerden oluşturulan bir Anahtar Yönetim Sistemi, şifre çözme anahtarlarını yalnızca yayınlanan politikayla eşleşen iş yüklerine yayınlar. Üçüncüsü, iş yükünün yürütülmesi: Kök TEE, bir Python eğitim döngüsünü çalıştırır ve alt görevleri çalışan TEE'lere devreder; düzenleme, Google'ın TensorFlow Federated çerçevesinden türetilen Federasyon Dili adı verilen bir sistem tarafından gerçekleştirilir. Bölgeden yalnızca diferansiyel olarak özel model ağırlıkları serbest bırakılır. Dördüncüsü, hataya dayanıklı kurtarma: Her eğitim turu KMS ile şifrelenmiş bir kurtarma durumunu kaydeder, böylece kök veya çalışan hataları devam eden eğitime zarar vermez.
Garantiler aslında neden kontrol edilebilir?
Doğrulanabilirlik iddiası kurumsal tasdikten ziyade kamuya açık deliller zincirine dayanmaktadır. Erişim politikaları, Sigstore'un genel şeffaflık günlüğü olan Rekor'da yayınlanır, böylece harici denetçiler, bir cihazın verilerinin besleyebileceği her sunucu iş yükünü izleyebilir. KMS ve veri işleme ikili dosyaları, açık kaynak kodundan tekrar üretilebilir; bu, herkesin yayınlanan kaynağı derleyebileceği ve üretimde çalışan ikili dosyalarla eşleştiğini doğrulayabileceği anlamına gelir.
Politikaların kendisi, gizlilik mimarilerindeki en yaygın boşluğu kapatan Python eğitim programını doğrudan tanımlıyor: gizlilik politikasının söylediği ile kodun gerçekte yaptığı arasındaki boşluk. Tescilli model mimarilerini korumak için TEE'ler çalışma zamanında serileştirilmiş mantığın dışarıdan yüklenmesini destekler; ancak gizlilikle ilgili tüm mantığın onaylanmış programda sabit kodlanmış olarak kalması gerektiği yönünde katı bir kısıtlamayla. Google'ın kendi altyapı personeli de dahil olmak üzere iş yükü operatörleri yalnızca metrikleri ve diferansiyel olarak özel model ağırlıklarını görür. Şifrelenmiş verilerin şifresi, yükleme sonrasında yalnızca sınırlı bir süre için çözülebilir; bu da, herhangi bir şeyin incelenebileceği pencereyi sınırlar.
Vaatlerden kanıtlara
Tasarımın önemi, herhangi bir bileşenin yarattığı yükteki değişimden daha azdır. Makine öğrenimindeki gizlilik garantileri, tarihsel olarak politika belgeleri, iç denetimler ve operatörün itibarıyla desteklenen vaatler olarak çerçevelenmiştir. Bu sistem, bu vaatleri, bir şüphecinin Google'ın dahili bilgilerine erişmeden doğrulayabileceği tasdik raporları, şeffaflık günlüğü girişleri, tekrarlanabilir derlemeler gibi yapay yapılara dönüştürür.
Bu aynı zamanda çoğunlukla paralel çalışan iki araştırma topluluğunun kayda değer yakınlaşmasına da işaret ediyor. Güvenilir yürütme ortamları ve diferansiyel gizlilik farklı sorunları çözer: TEE'ler veriler üzerinde kimin işlem yapabileceğini kısıtlarken DP, herhangi bir hesaplamanın neleri sızdırabileceğini kısıtlar. Bunları tek bir doğrulanabilir program altında birleştirmek ve DP gürültü oluşumunun kendisi doğrulanmış bölge içinde olmak üzere, her bir yaklaşımın kalan zayıflığını ayrı ayrı giderir.
Sistem şimdilik Google'ın kendi yığınında çalışıyor ve Gboard'un gerçekleştirdiği türden eğitim iş yüklerine güç veriyor. Doğrulanabilir gizliliğin sektör genelinde rekabetçi bir beklenti haline gelip gelmeyeceği (HTTPS'nin şeffaflık kaydının sertifikalar için standart hale getirilmesinden sonra yaptığı gibi), kullanıcıların ve düzenleyicilerin diğer AI sağlayıcılarına bu sistemin yanıtlamak için tasarladığı soruyu sormaya başlayıp başlamayacağına bağlı olacaktır: kanıtlayın.
---
Yapay Zekanın Önünde OlunEn son yapay zeka haberlerini, analizlerini ve buluşlarını tek bir yerden alın.
Daha fazla AI haberini okuyun →