春节AI红包,本质是一场大规模微数据收割行动
2026/9/12 20:08:45 网站建设 项目流程

长期以来,我们默认生活与网络之间存在一道物理隔离的防火墙。

不过,近几年来,互联网似乎开始不那么“安全”了。

信息安全领域中,有一个叫做“实际隐晦性( )”的概念。

这样的情形于生活里并非少见, 倘若存在那么一个人, 能够将你在贴吧之中的全部发帖逐一翻遍, 同时对比如你在微博以及小红书之上所展现出的发言习惯, 那么便具备极大的可能性识别出你究竟是谁。

即便情况是这样, 然而绝大多数的人, 是并不具备那种闲适的情趣兴致, 并且也不会去投入时间花费的精力, 进而开展这样的事情的。

但如今互联网步入了AI时代,情况就变得有所不同。

大型语言模型, 也就是LLMs, 它的现身出现, 一下子忽然间使得马甲后方那一道防火墙变成了粉末状的东西, 化为齑粉。

还记得上周, 有指控称国产AI企业存在恶意蒸馏的情况, 然而却被用户反过来进行反问, 问的是“你们是在炫耀,能够运用元数据, 致使用户无法实现匿名”这样的事吗?

没过多长时间, 几天后, 又向全世界进行了广播, 传出一个令人震惊、听闻后感到害怕的事实: 不仅仅是不用元数据, 只要处于能够运用大模型的情况, 就能够使得匿名的状态不起作用, 变得无效!

去匿名化的手段:结构化匹配

的安全研究团队又有了新发现。

苏黎世联邦理工学院, 与他们一起, 共同发布了一篇论文, 这篇论文在互联网上极具破坏性, 论文题目是《Large-scale with LLMs》。

若将其称作“破坏性”, 实则一点儿都不过其所能有的分度, 毕竟该篇论文之中所表述展现出来表达之核心的观点是。

在互联网范畴内, 面对大规模呈现的处于非结构化状态的文本, 借助调用现存的应用程序编程接口以及公开模型这种方式, 大语言模型仅仅凭借最多4美元的资费成本, 该成本具备低廉之特性和属性, 就能够以极高超的精准度, 那种被称作极高的准确率, 把人们的匿名账号与真实身份毫无遗漏地、完完全全做到相互关联!

事实上,去匿名化对于计算机行业来说已经不是一个新的课题。

在2006年,当时的流媒体巨头主营业务还是邮寄租赁DVD。

是谁决定举办一场算法竞赛, 目的是为了能够向用户更精准地推荐电影呢, 是这样的, 只要谁可以把现有的电影推荐系统的预测准确率提高 10%, 那么这个人就能拿走高达 100 万美元的奖金。

设计算法是需要数据的, 当时并没有大数据技术, 然而还是由此公开了一份庞大的数据集, 这份数据集涵盖了约50万名真实用户的观影数据, 以及1亿条电影评分记录。

毫无置疑地, 要公开这般隐私数据必然得先实施脱敏。将所有的个人身份信息去掉了, 像真实姓名、邮箱、地址、信用卡号等, 仅仅留下和电影有关联的一些信息。

同时, 态度十分坚决且郑重地向整个世界做出了保证, 表示公开的那些数据里面是绝对不会囊括任何有可能识别出个体具体身份信息的数据的。

在那些不看电影的人群眼中, 公开的数据跟垃圾所无区分, 但最终结果却出乎了众人的意料:

两名从事安全研究工作且未曾进攻服务器更未动用任何黑客技俩的人员最终成功对防护做了打破, 期间根本没有攻击举动, 也未作任何黑客技术方面的运用。

有两位研究员, 采用了一种名为链接攻击()的办法, 还引入了互联网电影数据库, 也就是IMDb, 将其作为辅助数据集。

他们十分敏锐地察觉到, 好多人在进行匿名打分之际, 还偏好于在IMDb上公然撰写影评。所以, 他们运用爬虫获取了数目众多的公开用户主页, 径直拿到了用户的真实之姓名、网络所用之名、常住的地点等敏感性质的信息, 以及对于电影的公开所作评价和相应日期。

接着后续步伐便极为简易了, 携着这些和片子有关的讯息, 于公开的1亿条数据的范围里玩那种类似“连连看”游戏标点符号。

虽说看热门影片的人数量不少, 然而, 每个人观看电影时的组合情况不一样, 而且时间轨迹极为特别, 几乎没有别的和它一样的。

好比人的指纹那般, 借助IMDb上公开的主页, 两位研究员达成了匿名评论和用户真实身份的绑定, 成功做到了这一点。

也正是在这个时候,灾难降临了。

账号一旦被判定关联上, 那么用户完整的观影历史就全然暴露出, 各类隐私信息被强制公开, 进而引发集体诉讼, 虽然付上高额代价达成庭外和解, 可原本设计的第二届竞赛还是被永远取消了。

这样的情况便是那最为起始阶段的“去匿名化”攻击, 表面看上去显得挺简单, 可是却为现代信息安全奠定了一个核心概念:

微数据, 也就是Micro-data, 其自身就是一种身份标识, 而这种身份标识跟防御蒸馏所运用的元数据是极为相似的。

然而, 此次发生在18年前的攻击, 却存在着这样一个致使的薄弱之处, 那便是, 必须运用结构化的数据。

简言之, 身为攻击者, 能从IMDb的公开主页那儿, 获取到用户观看的精准电影名, 还有打分以及时间戳这类信息, 并且把这些信息, 打包成一个数据包, 此数据包的格式, 有着高度标准化的特性, 多一条不行, 少一条也不行。

仅仅是拿着这般数据包, 才能够前往数据库里头去“连连看”, 所以, 面对当前我们于社交平台之上随性予以发布之评论, 此种手段是不存在有作用的。

然而, 让人未曾意料到的是, 在时隔18年之后的AI时代当中, 大语言模型致使技术出现了拐点。

去匿名化的工业级流水线:ESRC框架

有研究人员发觉, 当下存在的大语言模型恰好能够充任一个如同永动机那样的侦探去玩这一局“连连看”。

在全球规模内, 每位用户与AI展开的交谈, 共同构成了数量极其庞大、且极为繁杂无章的非结构化数据集合体, 而大语言模型对于从这些看似随意的闲谈话语里提取用户的细微数据, 具备非常强的能力:

订外卖, 会致使其晓得你居住何处, 查菜谱, 会让其了解你喜好何种食物, 甚而修改代码, 会使其发觉你有用拼音来命名变量的不良习惯。

在生活里常常使用AI的那些朋友, 必定心里非常清楚, 我们向AI告知的信息, 可不仅仅是这些, 然而像这般丰富的信息, 完全有足够的能力让AI把它转变为结构化的特征, 进而展开全网匹配。

为了证实大语言模型这般特有的攻击形式能够于百万级别的用户数据库里自动运转, 研究团队未曾如日常对话那般依靠简单的提示词来开展验证, 而是特意设计了一套模块化流水线, 它被称作ESRC框架。

此框架的命名构成为, 含四个阶段之其首字母, 分别是, 提取阶段的首字母, 搜索阶段的首字母, 推理阶段的首字母, 校准阶段的首字母。

Step 1:提取()

在日常生活期间, 人们于网络里匿名所发布的内容极为随意, 语义含混、欠缺实际意义的文字到处都能见到, 而这些统统都归属于非结构化的文本。有时候, 人们瞅见这些东西之时,自己都不清楚自身在讲些什么, 更别说要让模型去理解了。

为此, 研究人员先是运用了轻量级的大模型, 针对这些文本加以过滤, 将“经验+3”这般不存在实质意义的回复给剔除之外, 还过滤掉了纯链接等垃圾信息。

之后, 经过过滤的文本会被传送给高端的模型, 要求它输出一份以逗号进行分隔的核心细节的列表。

这般情况下, 一段以匿名方式发送的、看上去并无什么具体所蕴含意义的文字, 便极有可能转变成为一段具备有价值属性的信息序列, 就好像。

目前处于24岁的年纪, 身为一名学生, 当下居住在北京, 饲养了一只小狗, 它的名字叫做coco。

,类似于中的列表。

Step 2:搜索()

有了有效的匿名提供的信息, 同时, 还存在包含真实身份的数据库, 如此一来, 这局“连连看”便能够开始了。

然而, 要是面对着每日数量达到上亿个以及百万用户, 那么将大语言模型直接两两进行比对的话, 时间复杂度将会是O(N²), 如此一来, 给AI厂商所支付的API成本必定是承受不了的。

所以, 开展相关工作的那支研究团队引进了向量检索这项技术, 并且启用了那个text--3-large模型当作翻译官。

此前提取出来的核心细节列表将被翻译成为一个带有众多数字的高维度意义向量, 这些数字有成千上万个且构成了密集向量, 对?

当我们不经意时告知AI的那些信息, 会被存储于密集向量里。进而发现, 只要是兴趣爱好更相似的人, 他们的密集向量于向量空间内就愈发接近。

而在这个当口, 所开发的一款开源工具, 也就是名为“FAISS库”的, 又能够发挥作用了, 有着如下情况: 它承担着计算余弦相似度这件事情, 其宗旨在于去寻觅那些跟匿名信息处在最适配情形下的真实身份。

采用此种方式, 该模型无需于超大规模的用户池里大海捞针, 仅需去比对和匿名信息最为匹配的那一群人就行。

Step 3:推理()

可留意的是, 传统的那种嵌入向量检索的技术, 依赖衡量余弦相似度, 仅能够达成缩小范围的效果, 然而却没办法直接达成高精度的匹配, 这是由于凭借向量计算得出的概率用来进行关联匹配是不可靠的。

同传统的计算机算法相比较, 大语言模型最为突出的优势在于, 其能够主动开展“推理”这一进程。

因此, 研究人员将与匿名信息最为匹配位列前100的候选真实身份交给顶尖的大语言模型, 让它们凭借高强度的推理得出结论。

大语言模型既可以寻找相似之处,也可以寻找矛盾之处。

倘若存在这么一个候选人, 其与核心信息列表里的绝大多数特征相契合, 譬如是“24岁”, 身份是“学生”, 还“养狗”等诸如此类, 然而他的IP所显示的位置却是在美国, 并且目标账号的活跃时间常常是处于凌晨。

于向量空间里头, 那匿名所发布的信息, 兴许跟其真实的身份极为贴近, 然事实却全然相反。大语言模型在这个时候, 能够如同人类一般, 借助这些显著的矛盾, 将高相似度的错误选项给排除掉。

Step 4:校准()

对真实世界里的安全攻击而言, 得遵循一条规律, 即宁可出现漏报情况, 也坚决不能有误报情况。所以, 校准环节得解答一个问题, 什么问题? 就是大语言模型已然找到了人, 可这个结果值不值得去相信?

运用到实际的场景里来理解是比较容易的: 由于好奇心的驱使, 从某一人匿名发出来的内容去猜到这个人究竟是谁, 一旦出现判断失误, 不仅以往所有努力都白费了, 还极易引发一些不必要的尴尬情况。

所以, 致使大语言模型去匹配匿名信息跟真实身份, 要么得出的结果是正确的, 要么就不会有结果, 绝对不许可出现错误的匹配情况。

于大语言模型推理结束之后, 攻击者便会获取诸多匹配结果, 一个匿名账号对应一个真实身份, 姑且将其记为一对。成千上万对匹配结果里, 必定有对有错。

向量相似度存在不靠谱的情况, 模型推理有可能遗漏细微矛盾点, 为解决这些问题, 研究团队特意添加了一轮校准机制:

他们再度设置了一个价格略微低些的模型用以充当裁判, 而后让匹配结果里面的每一对去进行1v1的PK, 作为裁判的这个模型需要回答其中哪一对看上去更像是同一个人。

在每一轮PK结束之后, 系统会借由结果去更新每一对匹配结果所对应的评分。进而于历经几千次的比较之后, 最终获取到一个超级可靠十分可信的置信度排名。

其结果呈现出, 此方法能够在极大程度方面提升, 于精确率在99%以上的情形下的系统召回率, 进而使得匹配关系变得更具可靠性。

去匿名化的实验结果:全面击溃

研究团队设计了三个模拟真实世界的场景。其目的是为了评估ESRC框架是否有效。最终的结果让人感觉有些害怕。

首先是来自自主Agent的降维打击。

从事研究的团队, 最先建造了一个有着网络搜索功用的大语言模型Agent, 并且尝试着要让它把经过脱敏处理后的极客论坛账号, 与真实的职场身份去进行关联。

此番实验跟人肉搜索流程近乎全然一致, 攻击者只要给出脱敏后的极客论坛档案, 此Agent可自行生成搜索词, 动用搜索引擎, 并交叉比对取自网页的证据。

研发团队所设计的精准度要求设定为百分之九十, 在这样的这种状况之下, 该智能体居然成功地还原了百分之六十七的用户身份, 所花费的时间仅仅只有短短的几分钟。

更可怕的是,平均下来每位用户的搜索成本只有1-4美元!

这便已然表明, 规模十分宏大的、高度具备定制化特性的“人肉搜索”, 于经济层面而言, 已然是拥有了可以施行的可能性。

接下来, 有人或许会这么想, 真实的职场身份易于被发觉, 那要是两个位于不同平台的匿名小号又会如何呢?

大模型给出的回复是:没有区别。

在实施模拟同一用户于不同平台所具备的两个匿名小号这一行为之际, 研究团队将用户发布的帖子划分成了两类, 一类是综合电影板块, 另一类是小众电影板块。

然而, 结果依旧让人诧异, 哪怕不存在年龄、职业这类易于形成强关联的隐私数据, 仅存在主观的电影评价以及审美偏好, ERSC框架竟也能够把两个小号精确关联起来。

温度很低的数据进行呈现, 表明, 对于同一个用户而言, 只要在两个处于匿名状态的小号之中, 均有提及相同的10部电影, 那么被精准关联的概率便已然达到48.1%。

还有人会讲, 人的喜好以及讨论的热门话题是会发生变化的, 以往的账号与当下新出现的账号从根本上来说毫无关联。

很可惜,模型终究还是成功跨越了时间长河。

负责研究的团队, 把一万名用户所发表的评论, 按照一年的时间跨度来进行划分, 将一年之前的那些言论, 当作查询的集合, 把一年之后的言论, 作为候选的池子。

实验证实, 就算是处于全然不同时期的社会新闻以及话题, 大语言模型依旧能够见微知著, 于写作风格、兴趣甚至于人口统计特征方面, 从涵盖数千名干扰者的候选池里精准找出用户“过去的自己”。

去匿名化的现状:无法防御

不论是不是2008年所发生的事件, 又或者是不是研究团队开展的模拟实验, 我们能够发觉, 数据规模实际上并非很大。

有一种想法具极直观性又准确地表明: 要借由精准匹配达成去匿名化, 其难度怎样, 这就由候选池的规模大小决定。

要是把候选的真实身份扩展到大到百万级别、千万级别, 采用采用ERSC框架的攻击方式是不是依旧会起作用呢?

显然, 传统的统计算法是不行的, 哪怕是在几百人的情形之下, 也会出现崩溃的状况, 其召回率会因此而直接变为零。

不过, 基于大语言模型的ERSC攻击有所不同, 它呈现出了令人恐惧的对数线性衰减特征, 哪怕是面对百万人, 大语言模型依旧能够在精确度达到90%的水准时, 维持住35%的召回率。

更可怕的是,这种攻击手段,用户无法防御,平台也无法防御。

对于用户来讲, 传统的用以保护隐私的手段, 大多是针对结构化数据去进行设计的。

我们能够把那些年龄弄成年龄段那般模糊不清, 能够把定位服务给关掉, 以此来防止位置信息被他人获取到。

可是在生活以及网络里头, 一个人总归是要说话的。就算是运用最高级别的文本净化技术去进行脱敏处理, 大语言模型依旧能够从这些并非结构化的文本以及上下文的语境当中, 推断出一些特征来。

对于平台来说,无法从API层面上封杀这种攻击手段。

平台之上, 目睹黑客针对漏洞展开攻击, 能够借助防火墙予以拦截;然而, 倘若于平台之上, 所看到的用户请求却是“帮我瞧瞧这两段电影评价究竟哪一个撰写得更为出色”呢?

之所以调用者进行去匿名化攻击期间, 模型提供商根本没办法判断, 是因为攻击手段恰恰就包含在这些看起来完全处于正常状态的用户请求当中, 而调用者不是在正常工作, 就是在进行去匿名化攻击, 二者没有别的可能。

到此为止, 在网络安全这个范畴之内, 防御所需的成本, 以及攻击所需的成本, 存在的那种非对称性已然是被完完全全地给逆转了。

结语

曾经, 我们在面对互联网之时, 总会这般去想: 我仅仅只是个普普通通的人, 究竟谁会无聊到没事去扒动我的马甲呢?

隐藏在商业世界中的变现逻辑恐怕不会这么想。

要是我们将目光回转至方才过去的春节, 在国内, 有几家处于头部位置的大模型平台, 无一不是推出了针对AI助手的激励政策呢。

有几家平台, 它们有的是元宝派推出的现金红包, 有的是千问准备的免费奶茶, 这些平台砸下数十亿现金进行猛烈营销, 这使得其产品在春节期间日活数据飙升, 然而假期结束后, 留存率却相当低下, 极为惨淡。

依循过去的互联网运营思维予以分析, 这决然谈不上是成功的拉新活动, 各个家的钱都耗费颇多, 然ROI却未见有起色, 用户薅完羊毛后心满意足地转身离开, 而产品依旧没多少人主动去使用。

但是,看完这篇论文,我却感到细思极恐。

没准儿, 这算不上一回宣告失利的拓展客源并开展促销举措之事儿, 而是一场裹着春节外壳的大规模细微数据收集作战行动。

回想一下春节假期里人们都用AI做了什么?

去知晓拜年时该说的话语, 去查找年夜饭菜品的食谱, 去制订旅行的计划安排, 去预订外卖形式的奶茶, 至于是编制复工需要请假的理由。

这些谈不上结构化的自然的语言, 从用户的角度去看仅仅是闲聊, 在传统的那种算法面前而言不过是几句毫无价值的话。

然而, 在那些普遍具备ESRC能力的AI公司眼中, 这些信息是蕴含价值的。进而, 大语言模型就如同能够发现价值的显微镜呢。

对于AI公司而言, 并非需要用户保持高度留存, 与之恰恰相反的是, 只要用户将对话框点开, 哪怕仅仅利用几分钟进行了几句话的交流, 大语言模型便能够从简短且模糊的需求之中, 精准提取出年龄、常住地、职业、家庭结构、消费能力甚至性格等具有高价值的信息。

对于AI公司而言, ESRC框架所具备的攻击手段, 恰恰是能够精准描绘用户画像的最为强大的武器。

过往的时候, 字节兴许得剖析过去那一个月用户所浏览过的抖音短视频, 腾讯有可能要剖析用户于微信当中看过的一千篇历史文章, 阿里或许要剖析用户在淘宝 的上百个产品, 方可模模糊糊地拼凑出用户大致是个怎样的人。

而当下, 靠着大语言模型已然过剩的语义理解以及推理能力, 仅仅凭借几次不经意的对话片段, AI便能轻易在海量数据里达成精准的“去匿名化”定位。

这些被提取出来的, 高质量的用户标签, 是实现精准的广告投流最宝贵的资产, 是实现跨平台数据变现最宝贵的资产, 是进行未来模型的训练最宝贵的资产。

而我们,没有反抗的余地。

总的来说, 不管怎样, 我们都唯有接受这样一个情况: 长久以来, 用于支撑互联网自由表达的匿名机制, 在语言模型面前已然丧失了其意义。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询