论文揭示多租户 RAG 账号合谋使隐私泄露随账号数线性增长
Auditing Privacy in Multi-Tenant RAG under Account Collusion
论文指出多租户RAG单账户差分隐私在k账户同租户合谋下联合泄露为Θ(√k εacc),并提出零知识审计协议。
多租户RAG服务提供商承诺单账户速率限制与高斯加噪检索策略;攻击者控制k个自适应协同账户,具备共享后验、自适应协同查询、速率感知调度和共享输出信道能力,针对同租户索引发起成员推理。
- 多租户RAG通常以单账户作为差分隐私边界,未能刻画同索引下多账户协同查询导致的隐私泄露放大,缺乏可验证的合谋泄露审计手段。
- 论文形式化同索引账户合谋威胁模型,证明高斯加噪检索联合泄露按Θ(√k εacc)缩放,并提出结合零知识证明与查询聚类估计的四阶段审计协议。
- 实验验证标量与top-K检索下MIA AUC均符合√k增长趋势;百万规模HNSW下外部命中率接近随机,内部得分保留该趋势;采样审计仅需常数级验证时间。
- 审计仅覆盖检索信道而非生成信道;合谋规模估计器对对抗性分散查询存在漏检风险;协议不强制约束合谋上限kmax;采样模式无法保证最坏情况健全性。
- 模型
- MultiTenantRAGServiceFAISSHNSW (M=64, efcstr=200, efq=128)BAAI/bge-small-en-v1.5
- 基准
- MS MARCO50-paragraph factual corpussynthetic unit-sphere corpus
- 指标
- Mann-Whitney AUCAdvMIAFPRTPR
论文指出多租户 RAG 服务把账号当作隐私边界,但同一索引下的 k 个账号合谋时,联合泄露为 Θ(k·εacc) 而非 εacc。作者针对高斯加噪后再选取的检索机制给出匹配的成员推断攻击,并在标量、top-K、训练嵌入向量和生产级 HNSW 设置中验证了 AUC 随 k 上升的趋势。论文还提出一个可由验证方运行的审计协议,在不披露索引、不改变检索决策规则的前提下,对不超过声明上限 kmax 的合谋给出 (PASS, εaudit) 结论。按该结果,宣称每账号 εacc=1 的服务在 10 个账号合谋下实际泄露约 3.16,50 个账号时约 7.07。作者强调结论仅覆盖检索通道,生成通道泄露与合谋规模估计属于互补的审计谓词。
推荐理由论文把多租户 RAG 的隐私边界从单账号扩展到账号合谋,给出 Θ(k·εacc) 的泄露率与可验证审计协议,部署 RAG 的团队可据此重新评估账号级 DP 承诺。
深度解读
这篇论文试图解决什么问题?
多租户RAG单账户差分隐私在多账户合谋下低估泄露,亟需合谋隐私界与可验证审计机制。
多租户RAG以单账户为差分隐私边界时,在多账户同索引合谋下会系统性低估隐私泄露。
- 问题场景与现实风险:生产级RAG系统(如企业级知识库助手)通常由多租户共享嵌入与检索基础设施,服务商通常仅按单账户实施速率限制并提供单账户差分隐私保证(εacc, δacc)。
- 现有边界假设的缺陷:现有防御与成员推理攻击研究多假设单攻击者(k = 1);然而攻击者可低成本注册或控制k个协同账户,汇聚查询预算攻击同一租户索引,平凡的群体隐私界k · εacc过于宽松,而单账户独立性假设则不成立。
- 核心理论发现:对于先高斯加噪后选择(noise-then-select)的检索机制,k个协同账户的联合隐私泄露率实际为Θ(√k · εacc),导致提供商在未限制合谋规模时承担隐性隐私债务。
- 威胁模型:
- 攻击者目标:执行成员推理(MIA),判定候选文档是否属于目标租户索引Dt*。
- 攻击者知识与能力:知晓速率限制r;控制k个账户并共享关于目标索引的后验信念(C1);执行自适应协同查询(C2);按速率限制优化调度(C3);合并所有账户输出(C4)。
- 受害系统与机制:基于共享嵌入模型与高斯加噪检索的多租户RAG服务,每个账户查询限定在对应租户索引。
- 论文提出的解决方案:提出(ε, δ, k)-合谋差分隐私框架,建立可证伪的MIA AUC预测界,并设计无需公开私有索引或修改检索决策规则的零知识审计协议。
有哪些相关研究?
梳理了单账户RAG成员推理、差分隐私高级组合理论及RAG隐私防御等工作。
现有研究主要集中于单攻击者设定下的RAG隐私攻防与通用的差分隐私组合理论。
单账户RAG成员推理攻击
- S2MIA、RAGLeak、DCMI等(Zeng et al., 2024; Li et al., 2024; Wang et al., 2025; Feng et al., 2025; Liu et al., 2024; Naseh et al., 2025; Gao et al., 2025):确立了针对RAG的成员推理攻击面(包括基于生成伪影、掩码与差分校准等技术),但作者指出这些工作均局限于k = 1单账户设定,其攻击效果仅构成合谋场景下的基准情形。
- 嵌入反演研究(Morris et al., 2023):探讨从向量表示重构文本,作者认为该威胁与本文分析的检索信道泄露相互正交、可叠加组合。
差分隐私组合理论
- 高级组合与Rényi差分隐私(Dwork et al., 2010; Kairouz et al., 2017; Mironov, 2017; Abadi et al., 2016; Vadhan and Wang, 2021; Rogers et al., 2016):建立了高斯机制在多轮自适应查询下的Θ(√k)组合率与矩会计方法。作者指出,本文的贡献在于将已知组合理论与多租户RAG的检索信道相映射,并转化为零知识可审计谓词。
联邦学习合谋与RAG防御
- 联邦学习合谋攻击(Pasquini et al., 2022):关注训练阶段聚合的不一致性利用,不同于本文在推理服务阶段的检索合谋。
- RemoteRAG(Cheng et al., 2025):修改云端检索算法以降低单查询泄露。作者指出这类防御需要更改检索决策规则,而本文协议不改动检索规则,通过密码学审计提供第三方可验证保证。
基线方法与基准
- 评测对比基线:以k = 1单账户检索为基线,并在消融实验中对比了贝叶斯似然比(Bayes LR)检验与分散多目标探测策略;评测使用合成单位球面向量、50段事实语料以及MS MARCO基准。
- 工作定位:作者将本文工作定位于连接经典差分隐私组合理论与多租户RAG合谋风险,首次给出针对k账户合谋的紧致泄露率与免泄露索引的零知识审计工具。
论文如何解决这个问题?
证明合谋联合泄露按Θ(√k εacc)缩放,并提出四阶段零知识可验证审计协议。
整体思路为:先将k账户合谋简化为单个 kn 预算的自适应分析者并证明紧致泄露界,再设计包含公开承诺、单查询证明、聚类估计和验证的四阶段零知识审计协议。
合谋差分隐私理论分析
- 形式化定义:定义 (ε, δ, k)-collusion DP,要求对任意k个自适应协同账户,相邻索引上的联合输出转录满足差分隐私条件。
- 自适应分析者简化:Lemma 3.4 证明,满足 (C1)–(C4) 的k账户合谋对手在分布上等价于拥有 kn 次查询预算的单一自适应分析者。
- 上界与下界匹配:Theorem 3.5 证明在单查询高斯加噪校准下,联合隐私参数为: εk = √k · εacc · √((log(1/δ))/( log(1/δacc))) + O((k · εacc2)/(log(1/δacc))) Theorem 3.6 构造标量高斯机制并在均值检验下证明下界同为 Ω(√k · εacc),确认率紧致。
- MIA优势转化:推导出连续得分的曼-惠特尼 AUC 闭式预测式(3.11),在小参数下渐近于 1/2 + Θ(√k · εacc)。
审计协议架构与阶段
审计涉及提供商P、验证者V与观察者O三方,包含四个阶段:
- Phase A(承诺阶段):在审计窗口W开启前,P公开发布嵌入元数据承诺 Cemb、文档向量承诺 Cidx、噪声随机种子承诺 Cseed、默克尔账本初始根 Cledger,0 以及隐私策略承诺 Cpolicy(绑定 εacc, δacc, σ, kmax, δpolicy, W)。
- Phase B(单查询证明):对每个查询,P在返回前生成零知识证明 πq 联合证明四项断言:嵌入一致性(A1)、隐蔽种子噪声生成合规(A2)、基于承诺索引的高斯加噪检索(A3)、跨租户隔离性(A4);向账本追加记录并向用户返回签名收据。
- Phase C(合谋规模估计):P运行预先绑定的查询关联聚类算法检测潜在合谋,输出最大簇规模估计 c 与证明 πcoal,要求满足 c ≤ kmax。
- Phase D(验证阶段):V检验各项承诺前置性、验证抽样证明的健全性、核对诚实用户收据与账本一致性、检查 c ≤ kmax,并依据公式(5.2)计算并签发 (PASS, εaudit) 裁定。
关键设计细节
- 隐蔽种子设计:Remark 5.1 指出若审计员获知随机数种子将使高斯机制差分隐私失效;协议将种子 sW 作为零知识证明的私有见证,既绑定噪声生成又防止信息暴露。
- 重参数化保证:计算 εaudit 时将失败概率松弛量设为 δcomp = δpolicy − kmax · δacc,使最终联合保证严格落在宣告的 (εaudit, δpolicy) 范围内。
论文做了哪些实验?
在标量、FAISS、HNSW及微调嵌入下验证了√k趋势,评估了估计器与审计开销。
实验设置
- 被测系统与模型:标量高斯机制 M*、MultiTenantRAGService(FAISS检索)、HNSW(M=64, efcstr=200, efq=128)、嵌入模型 BAAI/bge-small-en-v1.5(384维)及32维随机单位球面嵌入。
- 数据集与规模:100万条 MS MARCO 段落、50段事实语料(Delta = 0.41)、50文档合成语料、30账户合成玩具环境。
- 基线与变体:单账户基线(k=1)、贝叶斯似然比检验(Bayes LR)、分散多目标探测变体、跨租户/外部合谋对比(在M4假设下)。
- 指标与评审:Mann-Whitney AUC、MIA优势 AdvMIA、误报率(FPR)、召回率(TPR);置信区间采用 DeLong 协方差估计。
- 样本量与重复次数:标量实验每单元 T = 10,000 次成对试验;FAISS 与 HNSW 每单元 T = 2,000 次试验;聚类阈值校准每单元 200 次试验。
主结果
主实验在标量机制下扫描 k ∈ {1, 2, 5, 10, 20} 与 εacc ∈ {1, 2, 4}(n = 10,000,δacc = 10^-6,据 Figure 2(a) 与正文 §4.2):
表格较宽,可左右滑动
机制与条件 k = 1 k = 2 k = 5 k = 10 k = 20 出处 标量 M* (εacc = 4) 0.531 未逐项列出 未逐项列出 未逐项列出 0.638 Figure 2(a), §4.2 标量 M* (εacc = 2) 未逐项列出 未逐项列出 未逐项列出 未逐项列出 优势 0.151 Figure 2(a), §4.2 FAISS (K=5, εacc = 16) 0.598 未逐项列出 未逐项列出 未逐项列出 0.814 Figure 2(b), §4.4 FAISS (K=5, εacc = 4) 未逐项列出 未逐项列出 未逐项列出 未逐项列出 0.611 Figure 2(b), §4.4 HNSW 外部命中 (εacc = 16) 0.500 未逐项列出 未逐项列出 未逐项列出 0.539 Figure 3(a), §4.5 HNSW 内部得分 (εacc = 16) 0.508 未逐项列出 未逐项列出 未逐项列出 0.582 Figure 3(b), §4.5 - 拟合优度:作者报告所有15个测试单元的经验 AUC 与闭式理论预测偏差均在 2.0 个 DeLong 标准误以内(最大偏差 1.84 s.e.)。
- 斜率验证:在 εacc = 4 条件下,经验优势从 k=1 的 0.031 升至 k=20 的 0.138(增长约4.5倍),与理论预测的 √20 ≈ 4.5 吻合。
- 信号阈值:在 εacc = 1 时绝对优势处于 0.07 以下,受有限样本统计波动影响较大。
top-K 与大规模 HNSW 检索迁移实验
- top-K 离散化效应:测定了 FAISS 检索(K=5, N=50)下的表现。在 εacc = 16 时 AUC 从 0.598 升至 0.814,优势增长 3.2 倍;在 matched εacc = 4 下 k=20 的 AUC 为 0.611,低于标量机制的 0.638。作者解读认为 top-K 后处理减小了常数,但未改变依赖于 √k 的泄露率。
- HNSW 生产规模通道分化:在100万规模 MS MARCO 上,外部用户观察到的 top-5 命中指标 AUC 接近随机(0.500 到 0.539);而仪器化内部加噪得分通道在 εacc = 16 时 AUC 从 0.508 升至 0.582,二值等价优势从 0.016 增至 0.164。作者解读称外部观察者在实际规模下难以仅凭 top-K 攻击,但内部加噪得分依然存在合谋放大,审计协议证明的是内部信道成本。
合谋估计器校准与微调嵌入评估
- 估计器阈值校准:在 A=30、n=100 的合成环境下扫描余弦相似度阈值 θ。在 θ* = 0.80 处,无合谋误报率 FPR = 0.040(低于目标 0.05);针对 P-A(相同探针)、P-B(扰动探针)及 P-C(释义集)三种合谋模式,在 ktrue ∈ {2, 5, 10, 20} 时均达到 TPR = 1.00,准确恢复真实 ktrue。
- 微调嵌入迁移:在 bge-small-en-v1.5 模型上(Delta = 0.41),优势从 k=1 的 0.032 升至 k=20 的 0.150(增长 4.69 倍,预测值为 4.47 倍);在10组随机样本对上 k=20 的中位数 AUC 为 0.573。
其他消融与分析
- 贝叶斯对数似然比检验(Bayes LR)在各 k 下 AUC 与均值检验相比在小数点后四位完全一致(据 §A.2)。
- 分散多目标探测中,ρ = 0.50 时 k=20 AUC 降至 0.593,ρ = 0.25 降至 0.580,均低于基准 0.638(据 §A.2)。
- 在 M4 假设下外部合谋与同租户合谋在所有15个单元中 AUC 绝对差异最大为 0.022,中位数为 0.010(据 §A.3)。
- Groth16 证明开销模型中,N = 10^5 时优化电路约束数为 8.8×10^6,单查询证明耗时约 9 秒,验证耗时约 8 毫秒(据 Table 2)。
- 在 β ≥ 0.01、η = 2^-20 下,抽样审计需验证约 1,400 条记录,每个审计窗口验证用时约 11 秒(据 §5.7)。
有什么可以进一步探索的点?
作者指出生成信道、对抗性合谋规避及无约束kmax等局限与后续方向。
作者指出的局限与后续方向
- 仅覆盖检索信道:当前定理与协议仅证明式(2.1)中的检索信道,未覆盖生成模型输出;生成阶段在选择后重新访问私有文档,需要单独的审计谓词(Section 7)。
- 估计器对抗规避:合谋估计器仅在 P-A/B/C 三种模式下完成校准;对抗性分散查询可在向量空间内绕过基于相似度的聚类,使实际合谋规模超出 kmax 而通过审计(Section 5.6, Section 7)。
- 证明与实现开销:全量按记录验证在生产速率下成本过高;抽样验证无法检出极低频的违规记录;Groth16 数值仅基于开销模型估算而非实际部署基准(Section 5.7, Section 7)。
- 嵌入模型信任度:协议绑定了嵌入模型实现,但未证明嵌入表示本身能抵御逆向反演或表示层泄露(Section 7)。
- 合谋上限缺乏外部约束:协议未强制约束 kmax,设置 kmax = 1 即可平凡通过,需要监管底线或行业联盟规范进行约束(Section D, Section 7)。
- 理论与场景拓展:后续可探索基于解析高斯机制的 RDP 紧致分析、向带持久记忆的 RAG 智能体扩展、审计员与提供商间的 Stackelberg 博弈分析,以及无需繁重 ZK 的对抗鲁棒合谋估计器(Section E)。
实验覆盖范围
- 评测机制覆盖了标量高斯评分、FAISS top-K 检索及 HNSW 近似最近邻检索。
- 实验测试的合谋规模覆盖 k ∈ {1, 2, 5, 10, 20},单账户查询预算覆盖 n = 200 与 n = 10,000。
- 语料覆盖了合成单位球面向量、50段事实语料(单对及10对随机采样)以及100万条 MS MARCO 数据集。
- 合谋检测模式覆盖了相同探测(P-A)、抖动探测(P-B)以及5个释义意图集(P-C)三种人工合成模式。
- 论文未报告端到端生成模型(LLM)的输出泄漏评测,未报告自适应动态查询循环攻击的实测数据,亦未报告零知识证明系统的实际部署运行耗时。
总结一下论文的主要内容
揭示多租户RAG合谋泄露按根号k放大,提出带零知识证明的无泄露审计协议。
论文针对多租户RAG服务在多账户协同攻击下隐私边界失效的问题展开研究。
- 核心问题:现有系统普遍以单账户作为差分隐私边界,忽略了攻击者可操控多个协同账户查询同一租户索引,从而打破单账户隐私屏障。
- 理论发现:论文证明在基于高斯加噪检索的机制下,k个协同账户的联合隐私泄露按 Θ(√k · εacc) 缩放,并在构造的标量机制上证明该界在渐近率上紧致。
- 审计方案:提出包含承诺、单查询零知识证明、查询关联聚类和验证的四阶段审计协议,在不公开私有索引且不改变检索决策规则的前提下,签发针对合谋规模上限 kmax 的联合差分隐私保证。
- 实验证据:在标量机制下验证了 MIA AUC 随 √k 增长的理论预测(与预测偏差在 2.0 个标准误以内);在百万级 HNSW 索引上发现外部命中信号接近随机而内部得分保留 √k 缩放;合谋估计器在测试模式下实现 1.00 的 TPR 与 0.040 的 FPR。
- 作者结论与启示:作者指出单账户差分隐私不应作为多租户系统的操作边界,除非配套声明并审计合谋上限;对生成信道泄露的刻画与对抗鲁棒的合谋估计仍是开放课题。