Innovative Tech
米OpenAI「公表しないで……」 ブラックボックスであるLLMの中身を“盗む”攻撃 米Googleらが発表
Innovative Tech:
このコーナーでは、2014年から先端テクノロジーの研究を論文単位で記事にしているWebメディア「Seamless」(シームレス)を主宰する山下裕毅氏が執筆。新規性の高い科学論文を山下氏がピックアップし、解説する。
Twitter: @shiropen2
米Google DeepMindなどに所属する研究者らが発表した論文「Stealing Part of a Production Language Model」は、米OpenAIのGPT-4や米GoogleのPaLM-2などのクローズドな大規模言語モデル(LLM)から、モデルの一部を盗み出す攻撃を提案した研究報告である。言語モデルのAPIへのクエリを通じて、低コストでモデルの内部構造に関する情報を抽出することに成功した。
GPT-4やPaLM-2などの最先端AIモデルは、APIを通じて一般ユーザーに提供されているが、内部構造や学習に使用されたデータセットなどの詳細は公開されていない。この研究では、APIを悪用して、ブラックボックス化された言語モデルから内部情報を盗み出す新たな手法を開発した。
研究者らが着目したのは、言語モデルの最終層である「Embedding Projection Layer」だ。この層は隠れ層(入力層と出力層の中間にある層)の出力を受け取り、語彙(ごい)サイズの次元数を持つ「ロジットベクトル」に変換する役割を担う。隠れ層の次元数よりも語彙サイズのほうが大きいため、この最終層の重み行列はフルランクではなく、低ランクになる。研究者らはこの性質を利用し、モデルのAPIに戦略的にクエリを送ることで、最終層の重みを復元する方法を考案した。
最終層の重みを復元することによって、モデルの隠れ層の次元数が分かる。隠れ層の次元数は、しばしばモデルの全体的なパラメータ数と相関があるため、モデルの規模を推定するための手掛かりになり得る。
実験では、わずか20ドル未満の費用で、OpenAIのadaモデルとbabbageモデルの最終層全体を復元することに成功した。これにより、adaモデルが1024次元、babbageモデルが2048次元の隠れ層を持つことが明らかになった。
またgpt-3.5-turboモデルに対しても攻撃を試みたところ、隠れ層の次元数を特定することができた。さらに、2000ドル程度の費用で最終層全体を復元できると見積もられている。
論文内の表4(Table 4)には注釈として「責任ある情報公開の一環として、OpenAIはこの数値を公表しないよう求めている」と書かれており、gpt-3.5-turboの隠れ層のサイズが伏せられている。
研究者らは、発見した攻撃手法の詳細を、この脆弱性の影響を受けるサービス提供者全てに開示した。この情報共有を受け、対象となったGoogleやOpenAIは、対策として攻撃の防御策を実装した。
Source and Image Credits: Nicholas Carlini, Daniel Paleka, Krishnamurthy Dj Dvijotham, Thomas Steinke, Jonathan Hayase, A. Feder Cooper, Katherine Lee, Matthew Jagielski, Milad Nasr, Arthur Conmy, Eric Wallace, David Rolnick, Florian Tramer. Stealing Part of a Production Language Model
Copyright © ITmedia, Inc. All Rights Reserved.
Innovative Tech
2019年にスタートした本連載「Innovative Tech」は、世界中の幅広い分野から最先端の研究論文を独自視点で厳選、解説している。執筆は研究論文メディア「Seamless」(シームレス)を主宰し、日課として数多くの論文に目を通す山下氏が担当。イラストや漫画は、同メディア所属のアーティスト・おね氏が手掛けている。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
3
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
4
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
7
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
8
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
-
9
有識者はGoogleやX、Meta、ドワンゴを名指しで批判……総務省、偽広告や誹謗中傷に発信・拡散前の対策求める
-
10
「痺れるほどにミスを繰り返す」Gemini 3.6 Flashは変わった? 公開から1週間、当初のおバカ回答を今検証する
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR