假名制從未能完美保障隱私,未來甚至可能毫無意義。

研究人員表示,社群媒體上的臨時帳號越來越容易被分析,利用人工智慧技術識別發文的假名用戶,這項研究對網路隱私有深遠影響。

這項近期發表的研究成果,基於跨多個社群平台將特定個人與帳號或貼文關聯的實驗結果。成功率遠高於過去依賴人力組織結構化資料集進行演算法比對或專業調查員手動操作的傳統去匿名化方法。召回率(成功去匿名化的用戶比例)高達68%,精確率(正確識別用戶的猜測比例)則達90%。

這些發現可能顛覆假名制的作用。假名制雖不完美,但常被用來讓人們在網路上提出問題或參與敏感公共討論時,難以被他人確切識別。如今,快速且低成本識別這些隱匿帳號背後真實身分的能力,將使用戶面臨人肉搜索、跟蹤及詳細行銷資料組合的風險,包含居住地、職業及其他個人資訊。假名制的保護作用已不復存在。

「我們的研究結果對線上隱私有重大影響,」研究人員寫道。「一般網路用戶長期以來都假設假名制能提供足夠保護,因為針對性的去匿名化需要大量努力。大型語言模型打破了這個假設。」

研究團隊從公開社群媒體蒐集多組資料集進行測試,同時保護用戶隱私。其中一組資料來自Hacker News與LinkedIn,透過用戶個人資料中的跨平台參考連結將貼文關聯起來,並移除所有識別資訊後,使用大型語言模型分析。第二組資料則取自Netflix公開的微型身份資料,包括個人偏好、推薦與交易紀錄。2008年的研究顯示,利用所謂的Netflix獎攻擊方法,這些資料可用來識別用戶並推斷其政治傾向與其他個資。最後一組則拆解單一用戶的Reddit歷史紀錄。

論文共同作者Simon Lermen告訴Ars,「我們發現這些AI代理能做到過去非常困難的事:從自由文本(如匿名訪談稿)出發,逐步推斷出完整身分。這是一項相當新的能力;過去的重新識別方法通常需要結構化資料,且需兩組具有相似架構的資料集相互連結。」

Lermen表示,與舊有的去匿名化方法不同,AI代理能像人類一樣瀏覽網路並與之互動,利用模擬推理匹配潛在個人。在一項實驗中,研究人員分析Anthropic針對125名參與者如何日常使用AI的問卷回答,成功正確識別7%的參與者。

雖然7%的召回率相對較低,但顯示AI基於非常一般的資訊識別個人的能力日益增強。「AI能做到這點本身就是值得注意的成果,」Lermen說。「隨著AI系統進步,未來將更擅長找到更多身分。」

第二項實驗中,研究人員收集2024年r/movies子版及五個較小社群(r/horror、r/MovieSuggestions、r/Letterboxd、r/TrueFilm、r/MovieDetails)的留言。結果顯示,討論電影越多的用戶越容易被識別。平均而言,分享一部電影的用戶中,有3.1%可在90%精確率下被識別,1.2%在99%精確率下被識別。分享5至9部電影時,90%與99%精確率下的識別率分別升至8.4%與2.5%。分享超過10部電影時,識別率分別達48.1%與17%。

第三項實驗中,研究人員選取5,000名Reddit用戶,並加入5,000名「干擾」用戶作為候選池。研究團隊將其方法與舊有的Netflix獎攻擊進行比較,並在10,000名候選用戶中加入5,000名只出現在查詢集、無真實匹配的用戶作為干擾。

與模擬Netflix獎攻擊的經典基準相比,大型語言模型去匿名化方法表現遠優於前者。

(a) 傳統攻擊的精確率迅速下降,導致召回率低落。相比之下,基於大型語言模型的攻擊精確率下降較緩慢,攻擊者猜測越多,效果越好。(b) 傳統攻擊在中低精確率下幾乎完全失效,而最簡單的大型語言模型攻擊(搜尋)即使在低精確率下也能達到非零召回率,加入推理與校正步驟後,召回率在99%精確率下翻倍。

結果顯示,雖然大型語言模型仍有誤判與其他弱點,但其識別網路用戶的能力迅速超越傳統且資源密集的方法。

研究人員提出多項緩解措施,包括平台應限制API存取速率、偵測自動化爬蟲及限制大量資料匯出。大型語言模型提供者也可監控模型是否被濫用於去匿名化攻擊,並建立防護機制拒絕此類請求。

當然,另一種選擇是用戶大幅減少社群媒體使用,或至少定期刪除貼文。

研究人員警告,若大型語言模型在去匿名化上的成功率持續提升,政府可能利用此技術揭露網路批評者,企業可組建客戶資料進行「超精準行銷」,攻擊者則能大規模建立目標個資,發動高度個人化的社交工程詐騙。

「大型語言模型能力的最新進展清楚顯示,面對LLM驅動的攻擊性網路能力,我們迫切需要重新思考電腦安全的各個面向,」研究人員警告。「我們的研究也表明,隱私保護同樣需要重新檢視。」