差分隐私检索增强生成
密码学与安全
2026-02-17 v1 人工智能
计算与语言
摘要
检索增强生成 (RAG) 是一种广泛用于减少大型语言模型 (LLM) 在特定领域任务中幻觉现象的框架,通过从数据库检索相关文档以支持准确的响应。然而,当数据库包含敏感语料库(如医疗记录或法律文件)时,RAG 可能通过其输出暴露私有信息,构成严重的隐私风险。先前的研究表明,人们可以实际构建对抗性提示,迫使 LLM 回忆被增强的上下文。将差分隐私 (DP) 这种提供强形式保证的隐私概念集成到 RAG 系统中是一个具有潜力的方向。然而,直观地将 DP 机制应用于现有系统常常会导致显著的实用性下降。特别是对于 RAG 系统而言,DP 可能降低增强上下文的有用性,从而增加 LLM 幻觉的风险。针对这些挑战,我们提出了 DP-KSA,这是一个集成 DP 的新型隐私保护 RAG 算法。DP-KSA 采用提出-测试-发布范例实现差分隐私。我们发现,大多数问答 (QA) 查询可以仅用少量关键词即可得到充分答案。因此,DP-KSA 首先获取一组相关上下文,每个上下文都用于来自 LLM 的响应生成。我们利用这些响应以差分隐私方式获取最常见的关键词。最后,将这些关键词增强到最终输出的提示中。该方法有效地压缩了语义空间,同时保持了实用性和隐私性。我们形式化地表明,DP-KSA 对于生成的输出相对于 RAG 数据库提供了形式的 DP 保证。我们在两个问答基准测试中对 DP-KSA 进行了评估,使用了三种指令调优 LLM,实验结果表明,DP-KSA 在隐私-实用性之间实现了良好的权衡。
引用
@article{arxiv.2602.14374,
title = {Differentially Private Retrieval-Augmented Generation},
author = {Tingting Tang and James Flemings and Yongqin Wang and Murali Annavaram},
journal= {arXiv preprint arXiv:2602.14374},
year = {2026}
}