콘텐츠로 이동

학습 데이터 오염 Training Data Poisoning

공격자가 학습 데이터에 조작된 사례나 레이블을 섞어 모델의 일반 성능 또는 특정 행동을 훼손하는 공격이다.

분류: [안전·보안·윤리](/category/safety/) · 문서 상태: 문장 단위 근거 검토 완료 · 최근 검토: 2026-07-13

공격자가 학습 데이터에 조작된 사례나 레이블을 섞어 모델의 일반 성능 또는 특정 행동을 훼손하는 공격이다.

데이터 수집·라벨링·저장 경로에 개입해 악성 표본을 넣고 학습 과정이 그 패턴을 정상 신호로 흡수하게 한다. 이 표제어는 Training Data Poisoning이라는 영문 용어와 함께 사용되며, 구현 이름보다 입력·처리·출력과 성립 조건을 기준으로 이해해야 한다. 핵심 정의를 실제 시스템에 적용할 때는 모델이나 도구의 버전, 데이터 범위와 평가 단위를 함께 적어 같은 이름 아래 다른 동작이 섞이지 않게 한다.

근거 [1]

공격자가 학습 데이터에 조작된 사례나 레이블을 섞어 모델의 일반 성능 또는 특정 행동을 훼손하는 공격이다. 설명 범위에는 개념의 역사적 배경뿐 아니라 현재의 계산 절차와 운영 경계가 포함된다. 일반 데이터 오염은 학습 자료를 조작하고 모델 오염은 완성된 가중치나 아티팩트를 직접 변조할 수 있다는 점이 다르다.

외부 백과는 표제어와 인접 용어를 대조하는 데 사용하고, 기술적 작동과 제약은 논문·표준·공식 문서를 우선한다. 제품의 특정 옵션을 보편 원리로 일반화하지 않으며 빠르게 변하는 구현은 기준 날짜와 버전을 명시한다.

근거 [4]

데이터 수집·라벨링·저장 경로에 개입해 악성 표본을 넣고 학습 과정이 그 패턴을 정상 신호로 흡수하게 한다.

작동 과정을 확인할 때는 입력이 어떤 중간 표현으로 바뀌고 어떤 기준으로 다음 상태나 출력이 선택되는지 단계별로 기록한다. 동일한 입력으로 기준 구현과 비교하고, 난수나 임계값이 관여하면 시드와 설정을 고정한다. 정상 결과 하나만 확인하지 않고 결측값, 경계값과 의도적으로 실패할 사례에서 어느 단계가 먼저 무너지는지도 관찰한다.

근거 [1]

공격 표본, 주입 경로, 목표 행동, 데이터 검증 우회와 학습 파이프라인 접근이 공격 조건이다.

구성 요소 사이의 계약에는 자료형, 텐서 또는 메시지 모양, 단위, 허용 범위와 오류 처리 규칙이 포함된다. 각 요소의 버전과 소유자를 기록하고 중간 산출물을 재현할 수 있게 해야 전체 결과가 달라졌을 때 원인을 분리할 수 있다. 구현을 교체할 때는 이름의 일치가 아니라 동일한 기준 입력과 실패 조건을 만족하는지로 호환성을 판단한다.

근거 [1] [2]

가용성 저하, 특정 집단 성능 훼손, 백도어 삽입과 추천 조작에 악용될 수 있다.

도입 여부는 정확도 하나가 아니라 지연시간, 계산·저장 비용, 데이터 요구량, 설명 가능성, 접근 권한과 실패 시 피해를 함께 비교해 결정한다. 더 단순한 기준선이 같은 업무 목표를 만족하는지 먼저 확인하고, 복잡한 구성이 실제 데이터에서 의미 있는 개선을 보일 때만 채택한다. 운영 이후에는 사용 환경의 변화와 하위 집단별 결과를 정기적으로 재평가한다.

근거 [1] [2]

소량의 정교한 표본도 영향을 줄 수 있고 자동 이상치 제거가 희귀하지만 정상인 데이터를 함께 제거할 수 있다.

학습 데이터 오염은 공격자의 능력과 지식, 접근 경로, 보호할 자산과 허용 가능한 잔여 위험을 명시해야 평가할 수 있다. 단일 방어책보다 예방, 탐지, 제한, 복구와 사건 기록을 겹쳐 배치하고 우회 가능성을 시험한다. 안전 문서는 공격 재현에 필요한 민감한 세부를 과도하게 공개하지 않으면서 방어자가 확인할 신호와 대응 절차를 제공해야 한다. 평균값만으로 한계를 숨기지 않도록 드문 입력, 분포 변화, 악의적 조작과 자원 고갈 조건을 따로 시험한다. 알려진 실패를 탐지할 지표와 자동 중단선, 안전한 대체 경로, 사람이 검토할 사건을 사전에 정한다.

근거 [1] [2]

일반 데이터 오염은 학습 자료를 조작하고 모델 오염은 완성된 가중치나 아티팩트를 직접 변조할 수 있다는 점이 다르다.

  • guardrail: 이 표제어를 이해하기 위한 상위 또는 선행 개념이다.
  • prompt-injection: 구현 또는 적용 흐름에서 자주 함께 사용된다.
  • ai-governance: 같은 문제를 다른 표현이나 평가 관점에서 연결한다.
  • content-moderation: 운영·검증 단계에서 함께 확인할 관련 문서다.

용어가 비슷하다는 이유만으로 서로 대체 가능한 것으로 보지 말고 입력, 산출물, 최적화 대상과 실패 양상을 표로 비교한다.

근거 [1]

신뢰 구역이 다른 데이터 공급원별 성능과 중복·레이블 변화를 감시하고 의심 배치를 제외해 영향 차이를 측정한다.

예제를 실행하기 전에 기대 결과, 허용 오차와 실패 판정을 적는다. 실행 중에는 입력 원본, 변환된 중간 상태, 선택된 설정과 최종 출력을 저장한다. 결과가 예상과 다르면 데이터·구성·구현·환경 중 어느 요인이 달라졌는지 한 번에 하나씩 바꾸어 확인하고, 성공 사례와 함께 가장 가까운 실패 사례를 문서에 남긴다.

근거 [1] [2]
  1. 목적과 경계 정의: 학습 데이터 오염이 해결할 문제와 해결하지 않을 문제를 각각 한 문장으로 적는다.
  2. 입력·출력 계약: 자료형, 모양, 단위, 권한, 오류 응답과 종료 조건을 고정한다.
  3. 출처 대조: 정의는 외부 백과와 교차 확인하고 작동 원리와 수치는 논문·표준·공식 문서의 해당 위치로 되돌아가 검토한다.
  4. 기준선 비교: 더 단순한 방법과 같은 평가 자료에서 품질, 비용과 지연시간을 비교한다.
  5. 실패 시험: 결측값, 극단값, 분포 변화, 권한 오류, 중단된 처리와 악의적 입력을 포함한다.
  6. 재현 기록: 데이터 스냅샷, 코드·모델·도구 버전, 난수 시드와 모든 설정을 남긴다.
  7. 운영 통제: 경고선과 자동 중단선, 롤백 대상, 사람이 승인할 사건을 지정한다.
  8. 변경 검증: 구성 요소가 바뀔 때 같은 기준 사례와 실패 시험을 반복하고 차이를 분류한다.
  • 데이터 수집·라벨링·저장 경로에 개입해 악성 표본을 넣고 학습 과정이 그 패턴을 정상 신호로 흡수하게 한다.
  • 공격 표본, 주입 경로, 목표 행동, 데이터 검증 우회와 학습 파이프라인 접근이 공격 조건이다.
  • 소량의 정교한 표본도 영향을 줄 수 있고 자동 이상치 제거가 희귀하지만 정상인 데이터를 함께 제거할 수 있다.

검토 결과에는 선택 근거와 제외한 대안, 알려진 한계, 잔여 위험과 다음 검토 날짜를 함께 남긴다. 성능 개선 폭이 복잡성과 운영 위험을 상쇄하지 못하면 단순한 기준선으로 돌아간다.

공격자가 학습 데이터에 조작된 사례나 레이블을 섞어 모델의 일반 성능 또는 특정 행동을 훼손하는 공격이다. 데이터 수집·라벨링·저장 경로에 개입해 악성 표본을 넣고 학습 과정이 그 패턴을 정상 신호로 흡수하게 한다. 공격 표본, 주입 경로, 목표 행동, 데이터 검증 우회와 학습 파이프라인 접근이 공격 조건이다. 이 세 문장을 입력·변환·출력의 순서로 다시 써 보고, 가용성 저하, 특정 집단 성능 훼손, 백도어 삽입과 추천 조작에 악용될 수 있다.라는 적용 범위에서 소량의 정교한 표본도 영향을 줄 수 있고 자동 이상치 제거가 희귀하지만 정상인 데이터를 함께 제거할 수 있다.라는 한계가 어떤 관측 지표로 나타나는지 정의한다. 신뢰 구역이 다른 데이터 공급원별 성능과 중복·레이블 변화를 감시하고 의심 배치를 제외해 영향 차이를 측정한다. 예시를 정상·경계·실패 사례로 나누고 각 사례의 기대 결과와 허용 오차, 중단 조건을 표로 만든다. 마지막으로 관련 문서와의 차이를 용어가 아니라 데이터 요구량, 계산 절차, 출력 형식과 실패 비용으로 비교한다.

근거 [1] [2]
  • 학습 데이터 오염의 입력, 처리와 출력을 각각 설명할 수 있는가?
  • 인접 개념과의 차이를 실제 사례로 구분할 수 있는가?
  • 운영 전 검증할 실패 조건과 기록 항목을 제시할 수 있는가?

해당 문서가 없다.

포함된 코스가 없다.

외부 백과는 표제어 범위와 용어 관계를 대조하는 데 사용했다. Wikipedia 자료는 CC BY-SA 4.0에 따라 출처를 표시하며, 본문은 원문을 복제하지 않고 1차 자료와 함께 재서술했다. Grokipedia는 robots.txt가 허용한 공개 메타데이터만 확인하고 본문은 가져오지 않았다.
  1. NIST AI Risk Management Framework — standard
  2. OWASP GenAI Security Project — standard
  3. MITRE ATLAS — documentation
  4. Adversarial machine learning — Wikipedia — encyclopedia

이 문서에서 이어지는 코스가 없다.