Учёные нашли способ переводить эмбеддинги между ИИ-моделями без общих данных
Препринт на arXiv (2505.12540) представляет первый метод перевода текстовых эмбеддингов из одного векторного пространства в другое без парных данных, без вспомогательных энкодеров и без заранее заданного соответствия между точками пространств. Метод обучается без учителя (unsupervised): любой эмбеддинг переводится в универсальное промежуточное представление и обратно, опираясь на идею о едином семантическом устройстве разных моделей, так называемую гипотезу платонического представления (Platonic Representation Hypothesis), согласно которой разные модели сходятся к похожей внутренней геометрии смысла. По утверждению авторов, полученные переводы дают высокое косинусное сходство между парами моделей, различающихся архитектурой, числом параметров и обучающими данными; точное числовое значение сходства и названия конкретных протестированных моделей или датасетов в тексте не приведены.
Отдельно авторы указывают на риск для безопасности: раз геометрию эмбеддинга можно перенести в другое, знакомое атакующему пространство, у злоумышленника, имеющего доступ только к самим векторам (без доступа к исходным документам), появляется возможность извлекать из них чувствительную информацию, этого достаточно для классификации документов и вывода их атрибутов. Конкретного примера такой атаки на реальную систему в тексте не приводится.
Работа впервые опубликована 18 мая 2025 года, затем трижды дорабатывалась и получила текущую, четвёртую редакцию 26 января 2026 года. Подача на arXiv оформлена от имени Риши Джа (Rishi Jha); поимённый состав всех соавторов в сохранённом тексте не указан.
Ключевые факты
- Метод переводит текстовые эмбеддинги между векторными пространствами без парных данных, энкодеров и заранее заданных соответствий, обучение без учителя.
- В основе, гипотеза платонического представления (Platonic Representation Hypothesis): идея о едином, универсальном семантическом устройстве, общем для разных моделей.
- Авторы заявляют высокое косинусное сходство переводов между моделями с разной архитектурой, числом параметров и обучающими данными; точных цифр и названий протестированных моделей в тексте нет.
- Показанная возможность создаёт риск для безопасности векторных баз данных: имея только сами векторы, злоумышленник может извлечь из них достаточно информации для классификации документов и вывода их атрибутов.
- Препринт впервые вышел 18 мая 2025 года, последняя (четвёртая) редакция, 26 января 2026 года; подачу на arXiv оформил Риши Джа (Rishi Jha).
Почему это важно
Это первый описанный метод перевода эмбеддингов между разными векторными пространствами, которому не нужны ни парные примеры, ни доступ к исходным энкодерам моделей, ни заранее заданное соответствие точек. Он опирается на смелую идею, что разные модели, обученные по-разному, приходят к похожей внутренней геометрии смысла (платоническая гипотеза представления). Если это подтвердится на практике, это меняет представление о том, насколько «непрозрачны» и защищены эмбеддинги сами по себе.
Кому это важно
В первую очередь, разработчикам систем поиска, RAG и рекомендаций, которые хранят и передают эмбеддинги документов и пользовательских данных, а также специалистам по безопасности, отвечающим за защиту векторных баз данных. Интересно это и исследователям представлений (representation learning): работа напрямую проверяет гипотезу о единой геометрии смысла на практике, а не только в теории.
Как это применить
Из описанного метода следуют два практических направления, оба прямо вытекают из текста работы. Первое, техническая совместимость: эмбеддинги, посчитанные одной моделью, в принципе можно перевести в пространство другой модели, не возвращаясь к исходным документам и не пересчитывая их заново. Второе, оборонное: раз сам вектор, без доступа к исходному тексту, оказывается переводим и потенциально «читаем», хранить и передавать голые эмбеддинги как нейтральные, не несущие смысла числа больше нельзя, им нужна такая же защита, как самим документам.
Можно ли доверять
Источник, препринт на arXiv, доработанный до четвёртой версии за восемь месяцев (с мая 2025 по январь 2026), что говорит об активной работе над текстом, но это не заменяет независимого рецензирования: в сохранённой аннотации нет ни точных цифр косинусного сходства, ни названий протестированных моделей и датасетов, ни описания механизма метода, только общая формулировка результата и вывода о рисках. Обсуждение на Hacker News собрало 72 балла и 26 комментариев, но их содержание отдельно не проверялось.
Риски и подводные камни
Главный риск сформулирован самими авторами: если геометрию эмбеддинга можно перенести в известное атакующему пространство, злоумышленник, получивший доступ только к векторам (а не к исходным документам), способен извлечь из них чувствительную информацию, достаточную для классификации документов и вывода их атрибутов. Но насколько этот риск велик на практике, по имеющемуся тексту оценить нельзя: ни точность метода, ни условия, при которых атака реально сработает на промышленных системах, в аннотации не раскрыты.
«Способность переводить неизвестные эмбеддинги в другое пространство с сохранением их геометрии создаёт серьёзную угрозу для безопасности векторных баз данных.»
— авторы препринта, arXiv 2505.12540