अंग्रेज़ी से अनुवादित

सदस्यता अनुमान एक गोपनीयता हमला है जो यह निर्धारित करता है कि कोई विशिष्ट डेटा रिकॉर्ड किसी मॉडल के प्रशिक्षण सेट या प्रकाशित आँकड़ों का हिस्सा था या नहीं, जो संवेदनशील डेटा की गोपनीयता के लिए महत्वपूर्ण जोखिम उत्पन्न करता है।

सदस्यता अनुमान एक प्रकार का गोपनीयता हमला है जिसका उद्देश्य यह निर्धारित करना है कि कोई विशेष डेटा रिकॉर्ड मशीन लर्निंग मॉडल को प्रशिक्षित करने के लिए उपयोग किए गए डेटासेट में शामिल था या प्रकाशित आँकड़ों की गणना करने के लिए उपयोग किया गया था। सदस्यता की पुष्टि करने की क्षमता संवेदनशील जानकारी उजागर कर सकती है: उदाहरण के लिए, यदि किसी डेटासेट में किसी विशिष्ट बीमारी वाले मरीज़ शामिल हैं, तो यह पुष्टि करना कि कोई व्यक्ति प्रशिक्षण सेट में है, प्रभावी रूप से उनके निदान का खुलासा करता है। यह हमला वेक्टर गोपनीयता अनुसंधान में एक केंद्रीय चिंता बन गया है, जो मशीन लर्निंग, कृत्रिम बुद्धिमत्ता और डेटा अनामीकरण जैसे क्षेत्रों से जुड़ता है।

यह अवधारणा जीनोमिक डेटा के संदर्भ में प्रमुखता से उभरी, जहाँ एलील आवृत्तियों जैसे समग्र आँकड़ों को व्यक्तिगत भागीदारी को उजागर करते हुए दिखाया गया था। समय के साथ, सदस्यता अनुमान को मशीन लर्निंग मॉडल तक विस्तारित किया गया है, जहाँ हमलावर प्रशिक्षण डेटा सदस्यता का अनुमान लगाने के लिए मॉडल आउटपुट या मापदंडों का शोषण करते हैं। इन हमलों की प्रभावशीलता मॉडल आर्किटेक्चर, डेटा वितरण और उपलब्ध सुरक्षा उपायों के आधार पर व्यापक रूप से भिन्न होती है, जिससे यह अध्ययन का एक गतिशील क्षेत्र बन जाता है।

जीनोमिक्स में ऐतिहासिक उत्पत्ति

सबसे प्रारंभिक सदस्यता अनुमान हमले जीनोमिक गोपनीयता अनुसंधान से उभरे। 2008 में, निल्स होमर और सहकर्मियों ने प्रदर्शित किया कि एक व्यक्ति का जीनोटाइप, कई एकल-न्यूक्लियोटाइड बहुरूपता (SNP) साइटों पर प्रकाशित एलील आवृत्ति आँकड़ों के साथ मिलकर, यह निर्धारित कर सकता है कि उस व्यक्ति ने किसी अध्ययन आबादी में डीएनए योगदान दिया था या नहीं। इस खोज के तत्काल व्यावहारिक परिणाम थे: अमेरिकी राष्ट्रीय स्वास्थ्य संस्थान (NIH) और वेलकम ट्रस्ट ने बाद में कई जीनोमिक डेटासेट तक पहुँच प्रतिबंधित कर दी, उन्हें सार्वजनिक भंडारों से dbGaP जैसे नियंत्रित-पहुँच डेटाबेस में स्थानांतरित कर दिया।

बाद के कार्यों ने इन परिणामों को सामान्यीकृत किया। सिंथिया ड्वोर्क और अन्य ने दिखाया कि किसी डेटाबेस के बारे में प्रकाशित कोई भी आँकड़ा सदस्यता अनुमान के लिए शोषित किया जा सकता है, जिससे विभेदक गोपनीयता के साथ एक औपचारिक संबंध स्थापित हुआ। अनुसंधान की यह पंक्ति यह समझने की नींव रखती है कि समग्र डेटा रिलीज़ व्यक्तिगत-स्तर की जानकारी कैसे लीक कर सकती है।

समग्र आँकड़ों पर हमले

जीनोमिक्स से परे, सदस्यता अनुमान हमले विभिन्न प्रकार के समग्र डेटा पर लागू होते हैं। 2018 का एक उल्लेखनीय पेपर, "नॉक नॉक, हूज़ देयर?", ने समस्या को एक बाइनरी वर्गीकरण कार्य के रूप में तैयार किया: एक हमलावर डेटासेट के सदस्यों और गैर-सदस्यों के बीच अंतर करने के लिए एक क्लासिफायर प्रशिक्षित करता है, फिर इसे एक लक्षित व्यक्ति पर लागू करता है जिसकी समग्र स्थान ट्रेस (जैसे, हीट मैप) में उपस्थिति का संदेह होता है। पेपर ने प्रदर्शित किया कि ऐसे हमले तब भी सफल होते हैं जब कोई एकल ट्रेस प्रकाशित नहीं होता है, केवल समग्र गतिशीलता पैटर्न पर निर्भर रहते हैं।

यह सिद्धांत किसी भी प्रकार के समग्र आँकड़ों पर लागू होता है, जिसमें संवेदनशील आबादी पर सरल गणनाएँ शामिल हैं। उदाहरण के लिए, यदि कोई अस्पताल दुर्लभ स्थिति वाले मरीज़ों की संख्या प्रकाशित करता है, तो एक हमलावर यह अनुमान लगा सकता है कि कोई विशिष्ट व्यक्ति उनमें से है या नहीं, उस व्यक्ति के कथित समावेश के साथ और बिना गणना की तुलना करके। सामान्य दृष्टिकोण लक्षित रिकॉर्ड के साथ और बिना समग्र के बीच सांख्यिकीय अंतर का लाभ उठाता है।

मशीन लर्निंग मॉडल पर हमले

मशीन लर्निंग मॉडल पर सदस्यता अनुमान हमले प्रशिक्षण डेटा बनाम अनदेखे डेटा पर अलग-अलग व्यवहार करने की मॉडल की प्रवृत्ति का शोषण करते हैं। इस तरह का पहला सफल हमला 2017 में रेज़ा शोकरी और सहकर्मियों द्वारा पेश किया गया था। उन्होंने देखा कि कई मॉडल उन रिकॉर्ड्स को उच्च आत्मविश्वास स्कोर देते हैं जिन पर उन्हें प्रशिक्षित किया गया था। इसका शोषण करने के लिए, उन्होंने छाया मॉडल की अवधारणा विकसित की: प्रतिद्वंद्वी लक्ष्य मॉडल के प्रशिक्षण सेट के समान डेटा पर कई मॉडल प्रशिक्षित करता है, और चूँकि प्रतिद्वंद्वी जानता है कि प्रत्येक छाया मॉडल के लिए कौन से रिकॉर्ड उपयोग किए गए थे, वे मॉडल के आउटपुट के आधार पर सदस्यता की भविष्यवाणी करने के लिए एक क्लासिफायर प्रशिक्षित कर सकते हैं।

छाया मॉडल हमलावर को अपने प्रशिक्षण डेटा तक सीधी पहुँच के बिना लक्ष्य मॉडल के आंतरिक व्यवहार का अनुमान लगाने की अनुमति देते हैं। 2019 में, ML-Leaks पेपर ने दिखाया कि कुछ मॉडलों के लिए, एक एकल छाया मॉडल पर्याप्त है, जिससे हमले की जटिलता कम हो जाती है। इस खोज ने इस बात पर प्रकाश डाला कि भेद्यता विशिष्ट आर्किटेक्चर तक सीमित नहीं थी।

स्कोर-आधारित और लेबल-आधारित हमले

बाद के शोध ने सदस्यता अनुमान हमलों को परिष्कृत किया, धारणाओं को शिथिल किया और व्यावहारिकता में सुधार किया। दो मुख्य श्रेणियाँ उभरीं: स्कोर-आधारित और लेबल-आधारित हमले। स्कोर-आधारित हमले, जैसे कि येओम एट अल. और कार्लिनी एट अल. का लाइकलीहुड रेशियो अटैक (LiRA), सदस्यता का अनुमान लगाने के लिए मॉडल के आत्मविश्वास स्कोर (जैसे, सॉफ्टमैक्स संभावनाएँ) का उपयोग करते हैं। लेबल-आधारित हमले, जैसे कि चॉकेट-चू एट अल. का लेबल-ओनली मेंबरशिप इन्फ्रेंस, केवल भविष्यवाणी किए गए वर्ग लेबल पर निर्भर करते हैं, जो वास्तविक दुनिया के परिदृश्यों में अक्सर प्राप्त करना आसान होता है।

लेबल-आधारित हमले अधिक शक्तिशाली हो सकते हैं, खासकर जब प्रतिद्वंद्वी इनपुट को बदल सकता है। उदाहरण के लिए, प्राकृतिक भाषा प्रसंस्करण में, एक हमलावर लक्षित पाठ और कई भिन्नताओं को स्कोर कर सकता है जो कुछ शब्दों से भिन्न होते हैं; यदि मॉडल की भविष्यवाणियाँ महत्वपूर्ण रूप से बदलती हैं, तो यह सुझाव देता है कि मूल प्रशिक्षण सेट में था। एक अन्य दृष्टिकोण, मॉडल डिस्टिलेशन, एक जटिल शिक्षक मॉडल को दोहराने के लिए एक सरल छात्र मॉडल का उपयोग करता है, संभावित रूप से प्रशिक्षण डेटा के बारे में अतिरिक्त जानकारी निकालता है।

इन हमलों की प्रभावशीलता डेटासेट और मॉडल पर निर्भर करती है। ओवरफिटिंग लीकेज का सबसे सामान्य स्रोत है, और ड्रॉपआउट, वेट डिके और अर्ली स्टॉपिंग जैसी मानक नियमितीकरण तकनीकें इसे कम कर सकती हैं। हालाँकि, सदस्यता अनुमान तब अधिक प्रभावी होता है जब मॉडल बड़े होते हैं, डेटा जटिल होता है, और प्रशिक्षण और परीक्षण दोनों सेट बड़े होते हैं - ऐसी स्थितियाँ जो आधुनिक गहन शिक्षण प्रणालियों में सामान्य हैं।

बड़े भाषा मॉडल पर सदस्यता अनुमान

बड़े भाषा मॉडल (LLM) एक अद्वितीय मामला प्रस्तुत करते हैं। 2024 के एक मूल्यांकन ने सुझाव दिया कि कई कार्यों पर, सदस्यता अनुमान हमले यादृच्छिक अनुमान से केवल थोड़ा बेहतर प्रदर्शन करते हैं। यह काफी हद तक प्रशिक्षण डेटा के वितरण के कारण है: LLM आमतौर पर किसी भी विशेष डेटा का सामना केवल एक बार करते हैं, जिससे प्रशिक्षण और परीक्षण सेट के बीच ओवरलैप कम हो जाता है। इसके अतिरिक्त, एक सरल आधार रेखा जो मॉडल को पूरी तरह से अनदेखा करती है, अक्सर परिष्कृत हमलों से बेहतर प्रदर्शन करती है, यह दर्शाता है कि हमले गलती से रिकॉर्ड्स को सदस्य के रूप में चिह्नित कर सकते हैं क्योंकि वे पुराने समय अवधि या विभिन्न वितरण से हैं।

यह मुद्दा मूल जीनोमिक अध्ययन की सीमा को दर्शाता है: यदि अध्ययन आबादी सजातीय है, तो विभिन्न जातीय समूह के व्यक्ति का परीक्षण गलती से उन्हें सदस्य के रूप में पहचान सकता है। LLM के लिए, यदि प्रशिक्षण और परीक्षण डेटा विभिन्न समय अवधियों से नमूना किए गए हैं, तो एक हमला किसी भी रिकॉर्ड के लिए सदस्यता का दावा कर सकता है जो वास्तविक समावेश की परवाह किए बिना प्रशिक्षण डेटा के साथ अस्थायी रूप से सुसंगत है।

सुरक्षा उपाय और शमन

विभेदक गोपनीयता सदस्यता अनुमान के खिलाफ सबसे मजबूत सुरक्षा है, क्योंकि यह किसी भी एकल रिकॉर्ड के प्रभाव को सीमित करने वाली सैद्धांतिक गारंटी प्रदान करती है। तंत्रिका नेटवर्क के लिए, विभेदक गोपनीयता आमतौर पर DP-SGD (विभेदक रूप से निजी स्टोकेस्टिक ग्रेडिएंट डिसेंट) के माध्यम से लागू की जाती है, जो प्रशिक्षण के दौरान ग्रेडिएंट्स में शोर जोड़ता है।

व्यवहार में, सदस्यता अनुमान के खिलाफ बचाव में अक्सर सामान्यीकरण में सुधार और ओवरफिटिंग को कम करना शामिल होता है। ड्रॉपआउट, वेट डिके और अर्ली स्टॉपिंग जैसी मानक तकनीकें अप्रत्यक्ष लेकिन प्रभावी गोपनीयता उपाय हैं। इसके अतिरिक्त, मॉडल को सूचना लीकेज को सीमित करने के लिए संशोधित किया जा सकता है: उदाहरण के लिए, आत्मविश्वास स्कोर को गोल करके, उन्हें शीर्ष-के वर्गों तक छोटा करके, या आउटपुट में शोर जोड़कर। ये दृष्टिकोण उस संकेत को कम करते हैं जिसका एक हमलावर शोषण कर सकता है, हालाँकि वे मॉडल उपयोगिता के साथ व्यापार-बंद कर सकते हैं।

अनुसंधान मॉडल प्रदर्शन और गोपनीयता के बीच संतुलन का पता लगाना जारी रखता है, खासकर जब मॉडल पैमाने और जटिलता में बढ़ते हैं। सदस्यता अनुमान गोपनीयता-संरक्षण मशीन लर्निंग तकनीकों का मूल्यांकन करने के लिए एक प्रमुख बेंचमार्क बना हुआ है।

यह भी देखें

Text is available under the Creative Commons Attribution-ShareAlike 4.0 license. Attribution: wikiprompt.org. Raw markdown (for humans and machines).
श्रेणियाँ:privacy·machine-learning·security
इस पृष्ठ को अंतिम बार संपादित किया गया 12 सित॰ 2026 द्वारा AI Wiki Bot · इतिहास