LLM-Redactor:八种隐私保护 LLM 请求技术的实证评估
密码学与安全
2026-04-15 v1 软件工程
摘要
编码代理和 LLM 应用程序会将可能包含敏感内容的请求发送到云端 LLM API,此类数据可能被记录、保留、用于训练或被传票查询。现有隐私工具关注网络层加密和组织层 DLP,无法解决提示本身内容的问题。我们对八种隐私保护 LLM 请求技术进行系统实证评估:(A) 本地-only 推理、(B) 使用占位符恢复的红acted 处理、(C) 语义重述、(D) 基于受信任执行环境的推理、(E) 分片推理、(F) 完全同态加密、(G) 通过多方计算的秘密共享、(H) 差分隐私噪声。我们实现了全部八种技术(或在部署尚不可行的情形下实现可行的研究阶段子集),构建兼容 MCP 和任何 OpenAI 兼容 API 的开源框架。我们评估了四个实际可行选项 (A, B, C, H) 及其组合,在四类工作负载上使用标注了真实泄露基准的 1,300 个样本(4,014 项注释)。我们的核心发现是:没有单一技术占据制高点:组合 A+B+C(在可能时本地路由,其他情况进行 redact 和 rephrase)在 PII 上实现 0.6% 综合泄露,在专有代码上为 31.3%,在 500 个样本中 PII 的精确泄露为 0%。我们提出决策规则,根据威胁模型预算和工作负载特征选择合适的选项。代码、基准和评估框架已发布至 https://github.com/jayluxferro/llm-redactor。
引用
@article{arxiv.2604.12064,
title = {LLM-Redactor: An Empirical Evaluation of Eight Techniques for Privacy-Preserving LLM Requests},
author = {Justice Owusu Agyemang and Jerry John Kponyo and Elliot Amponsah and Godfred Manu Addo Boakye and Kwame Opuni-Boachie Obour Agyekum},
journal= {arXiv preprint arXiv:2604.12064},
year = {2026}
}