Una dona es tapa els llavis amb un dit amb el gest de reclamar silenci.

Com poden les inteŀligències artificials guardar‑nos els secrets

Els models predictius d'intel·ligència artificial (IA) s'han convertit en una tecnologia omnipresent. Els trobem en àmbits molt diversos: des d'aplicacions mòbils que prediuen la paraula següent quan escrivim un missatge a sistemes de recomanació que suggereixen pel·lícules, llibres o productes.

També amb altres objectius: per exemple, a hospitals, on milloren la detecció de cardiopaties a partir d'electrocardiogrames o imatges mèdiques; assistents conversacionals com ChatGPT, o sistemes que ajuden a optimitzar el trànsit, el consum energètic o la logística d'una ciutat.

Què és ‘entrenar’ un sistema d'intel·ligència artificial

La creació d'aquests models requereix un volum ingent de dades. Tradicionalment, la creació dels models (un procés que es coneix com a entrenament) es fa de forma centralitzada: les dades, que acostumen a provenir de diferents fonts, es recullen i s'emmagatzemen en un servidor central, on s'executa l'algorisme que aprèn el model a partir d'aquestes.

Recuperant l'exemple dels hospitals que volen millorar la detecció de cardiopaties, podríem imaginar que els diferents hospitals envien els seus historials clínics, proves diagnòstiques i resultats mèdics a un únic centre de dades. Allà, totes aquestes dades es combinen i s'utilitzen per entrenar un model comú. Com més dades tingui el model, més probable és que aprengui patrons generals i útils per als pacients i la ciutadania en general.

El que la IA sap de nosaltres

El problema d'aquest enfocament és, però, evident: quan aquestes dades són sensibles, centralitzar-les és crític per a la privadesa. Les dades mèdiques en són l'exemple més clar: diagnòstics, tractaments, resultats de proves, informació genètica o l'historial familiar poden revelar aspectes molt íntims d'una persona.

Però no només les dades mèdiques són delicades. També ho poden ser els missatges que escrivim al mòbil, la nostra ubicació, els hàbits de navegació, les compres o fins i tot patrons aparentment innocents, com ara a quines hores ens connectem a Internet o quines paraules utilitzem més sovint.

Aquestes dades, en mans d'adversaris, poden suposar riscos importants: discriminació, xantatge, robatori d'identitat, vigilància no desitjada o inferència d'informació personal que mai no hem volgut compartir explícitament.

Per això, en els darrers anys ha crescut l'interès per tècniques que permetin entrenar models d'intel·ligència artificial sense haver de concentrar totes les dades en un únic lloc.

L'aprenentatge federat: aprendre sense mirar

L'aprenentatge federat és una tècnica proposada en els últims anys com a alternativa, consistent en entrenar models d'aprenentatge automàtic sense centralitzar les dades, mantenint-les als dispositius o servidors originals.

La idea fonamental és senzilla: enlloc de moure les dades cap al model, movem el procés d'aprenentatge cap a les dades. Això vol dir que cada participant conserva les seves dades localment. Un hospital manté els seus historials clínics dins la seva pròpia infraestructura. Un telèfon mòbil manté els missatges, correccions i patrons d'escriptura dins del dispositiu. D'aquesta manera, la IA aprèn, però ara sense mirar les dades.

El que es comparteix no són les dades originals, sinó actualitzacions del model: petits fragments d'informació que indiquen com hauria de canviar el model per aprendre millor.

Aquest enfocament redueix els riscos de filtració perquè les dades no es concentren en un únic repositori. Si les dades no abandonen mai l'hospital o el dispositiu de l'usuari, disminueix la superfície d'atac: no hi ha una gran base de dades central que contingui tota la informació sensible i que pugui ser robada, venuda o utilitzada indegudament.

Al mateix temps, el sistema continua podent aprendre de dades distribuïdes i diverses, que és precisament el que fa valuosos els models d'intel·ligència artificial.

Escriure sobre les nostres converses, sense revelar-les al món

Un dels primers exemples populars d'aprenentatge federat el va impulsar Google amb el seu teclat mòbil, Gboard. L'objectiu era millorar funcionalitats com la predicció de paraules i la correcció automàtica.

Aquesta informació és molt sensible: allò que escrivim al teclat pot incloure converses personals, opinions polítiques o qualsevol altra mena d'informació privada. Enviar tots aquests textos a un servidor central per entrenar un model seria un risc evident per a la privadesa.

Amb aprenentatge federat, el teclat pot aprendre localment del comportament de l'usuari. El dispositiu calcula com s'hauria d'ajustar el model per fer millors prediccions, però no envia els missatges originals. Això no elimina automàticament tots els riscos, però representa un canvi important: les dades personals no són el material que circula pel sistema, el que circula són actualitzacions del procés d'aprenentatge.

L'enverinament de l'aprenentatge federat

Ara bé, el fet de moure el procés d'entrenament des d'un servidor central (sota el control directe de qui desenvolupa el model) cap als dispositius o servidors dels participants no està lliure de riscos. L'aprenentatge federat resol alguns problemes, però també en crea de nous.

D'una banda, els algorismes aprenen en entorns que ja no estan completament controlats pel coordinador central. En un sistema tradicional, qui entrena el model té accés al servidor, a les dades i al procés d'entrenament. En un sistema federat, en canvi, una part important de l'aprenentatge passa dins de dispositius o servidors que pertanyen als participants. Alguns participants poden ser honestos i seguir el protocol correctament. Però altres poden comportar-se de manera negligent, egoista o directament maliciosa.

Això obre la porta als anomenats atacs d'enverinament. En aquests atacs, un adversari intenta manipular el procés d'entrenament perquè el model global aprengui patrons incorrectes, es degradi o es comporti d'una manera concreta en determinades situacions.

D'altra banda, tot i que l'aprenentatge federat redueix els riscos de privadesa perquè no es comparteixen dades directament, aquests riscos no desapareixen totalment. El fet de compartir actualitzacions del model pot revelar més informació de la que sembla a priori. Un model entrenat localment conté traces estadístiques de les dades que ha vist. Si un adversari observa aquestes actualitzacions amb prou cura, pot intentar extreure'n informació sensible. És el que es coneix com atacs a la privadesa.

Per exemple, un atacant podria voler saber si el registre mèdic d'una persona concreta s'ha utilitzat per entrenar un model de detecció d'una malaltia. Encara que no obtingui el registre mèdic complet, el simple fet de saber que una persona apareix en un conjunt de dades pot revelar informació sensible.

Per tant, l'aprenentatge federat no és encara una solució definitiva que elimina tots els problemes de seguretat i privadesa. És una arquitectura prometedora que redueix riscos importants, però que necessita mecanismes addicionals per ser realment robusta.

L'ús d'eines criptogràfiques

Actualment, una part de la recerca en aprenentatge federat se centra a trobar aquestes solucions. La idea central és combinar l'arquitectura federada amb tècniques criptogràfiques que permetin aprendre sense haver de confiar cegament en què tots els participants actuaran honestament.

La nostra proposta és combinar diverses d'aquestes tècniques, entre les quals destaquen les proves de coneixement nul. Aquesta ferramenta permet demostrar que una afirmació és certa sense revelar la informació que la justifica. Dit d'una manera intuïtiva: una persona pot convèncer una altra que ha fet correctament un càlcul, o que coneix una informació, sense mostrar ni el càlcul complet ni la informació privada.

Imaginem que un hospital participa en un sistema d'aprenentatge federat. El servidor voldria assegurar-se que l'hospital ha entrenat el model seguint el protocol acordat i que ha respectat determinades restriccions. Però, al mateix temps, l'hospital no vol revelar les dades dels seus pacients. Les proves de coneixement nul permeten avançar en aquesta direcció: poden servir per demostrar propietats sobre les dades o sobre el procés d'entrenament sense exposar la informació sensible. Per això, són especialment atractives per integrar-les en esquemes d'aprenentatge federat.

Altres eines criptogràfiques també poden ajudar, com les funcions hash, les signatures digitals o la tecnologia blockchain, que es poden combinar per construir sistemes d'aprenentatge federat robustos.

Així doncs, l'aprenentatge federat ens acosta a una manera diferent d'entendre la intel·ligència artificial: una IA capaç d'aprendre sense haver de mirar directament les dades.

El repte dels propers anys serà fer que aquests sistemes no només aprenguin bé, sinó que ho facin de manera segura i eficient. En el fons, aprendre sense mirar no vol dir aprendre a cegues.

Want to write?

Write an article and join a growing community of more than 233,400 academics and researchers from 5,619 institutions.

Register now