Microsoft ujawniła poważną lukę w dużych modelach językowych (LLM), które napędzają takie usługi AI jak ChatGPT i Google Gemini, potencjalnie naruszając prywatność rozmów prowadzonych z tymi asystentami. Naukowcy nazwali tę podatność "Wyciek Szmeru" (Whisper Leak) i stwierdzili, że dotyczy ona niemal wszystkich testowanych modeli. Chociaż komunikaty przesyłane podczas rozmów z asystentami AI są chronione przez szyfrowanie TLS (Transport Layer Security), podobnie jak transakcje online, metadane (informacje o sposobie przesyłania wiadomości) pozostają widoczne. Wyciek Szmeru nie łamie szyfrowania, ale wykorzystuje informacje, które szyfrowanie nie może ukryć.
Testowanie dużych modeli językowych
W publikacji na serwerze preprintowym arXiv naukowcy z Microsoft opisują, jak testowali 28 modeli LLM w celu wykrycia tej luki. Początkowo stworzono dwie grupy pytań. Jedna zawierała wiele sposobów zadawania pytań na temat pojedynczego, delikatnego tematu, takiego jak pranie brudnych pieniędzy, a druga grupa zawierała tysiące losowych, codziennych zapytań. Następnie potajemnie rejestrowano rytm danych każdego modelu, uwzględniając wielkość pakietów danych i czas opóźnienia między wysłaniem a odebraniem kolejnych pakietów. Kolejnym krokiem było wytrenowanie programu AI, który miał odróżniać delikatne tematy od codziennych zapytań, bazując wyłącznie na rytmie danych. Jeśli program AI mógłby pomyślnie identyfikować tematy rozmów bez odczytywania zaszyfrowanego tekstu, potwierdzałoby to problem z prywatnością.
W większości modeli AI poprawnie odgadła temat rozmowy z ponad 98 % dokładnością. Atak ten mógł również identyfikować wrażliwe rozmowy w 100 % przypadków, nawet jeśli występowały tylko raz na 10 000 rozmów. Naukowcy przetestowali trzy różne metody obrony przed tymi atakami, jednak żadna z nich nie powstrzymała ich całkowicie.
Jak zatrzymać wyciek danych
Według zespołu problem nie leży w samym szyfrowaniu, ale w sposobie przesyłania odpowiedzi. “To nie jest podatność kryptograficzna w samym TLS, ale raczej wykorzystanie metadanych, które TLS ujawnia na temat struktury i harmonogramu zaszyfrowanego ruchu." Biorąc pod uwagę powagę wycieku i łatwość, z jaką można przeprowadzić atak, naukowcy wyraźnie wskazują w swoim artykule, że branża musi zabezpieczyć przyszłe systemy. “Nasze ustalenia podkreślają potrzebę, aby dostawcy LLM zajęli się wyciekiem metadanych, ponieważ systemy AI będą obsługiwać coraz bardziej wrażliwe informacje."