연합 LLM 학습은 프라이빗 데이터를 활용할 수 있지만 자동으로 안전해지는 것은 아니다
- Ethan Carter

- 1일 전
- 10분 분량
Google News는 대규모 언어 모델 학습에서 가장 고착된 가정 중 하나에 이의를 제기하는 2026년 연구 리뷰를 소개했다. 지금까지 조직은 일반적으로 민감한 데이터를 중앙 집중화하거나, 가장 가치 있는 정보를 협업형 AI 프로젝트에서 제외해야 했다.
연합 학습은 다른 경로를 제시한다. 병원, 은행, 대학, 기기 소유자는 원본 기록을 각자의 환경에 보관한 채 모델 업데이트를 공동 학습 프로세스에 기여한다. 데이터는 각 참여자의 경계 안에 남지만, 모델은 이들의 결합된 경험으로부터 학습한다.
이 방식은 깔끔한 프라이버시 해결책처럼 들린다. 그러나 그렇지 않다. 모델 업데이트는 정보를 유출할 수 있고, 악의적인 참여자는 학습을 오염시킬 수 있으며, 대형 모델에는 막대한 컴퓨팅 및 네트워크 비용이 든다.
학술지 Machine Learning에 게재된 해당 리뷰는 약속과 실제 운영 환경 사이의 격차를 짚는다. 대상은 새로 출시된 상용 모델이 아니다. 흔히 FedLLMs로 줄여 부르는 연합 대규모 언어 모델을 둘러싼 연구의 축적이다.
따라서 핵심 충돌은 한 편의 논문보다 더 큰 문제다. 중앙 집중형 AI 학습은 효율적인 통제를 제공하지만 데이터 접근을 요구한다. 연합 학습은 데이터 이동을 제한하지만 비용, 위험, 책임을 참여자 전반에 분산한다.
의료 기록, 금융 기록, 고객 대화 또는 독점 문서를 보유한 조직에는 이 충돌이 즉각적인 문제다. 가장 유용한 정보일수록 대개 공동으로 모으기 가장 어려운 자료이기 때문이다.
새 리뷰는 연합 방식이 이제 이러한 분산 데이터셋을 활용할 수 있는 신뢰할 만한 기술 경로를 제공한다고 주장한다. 다만 현재의 근거만으로 연합 학습을 자동적인 프라이버시 보호 수단으로 간주하기에는 부족하다.
Google News 보도가 실제로 바꾼 것
중요한 진전은 통합된 연구 의제이지, 실서비스에 바로 적용 가능한 프라이빗 LLM 학습이 도래했다는 증거는 아니다.
이 보도는 “Federated Learning for Large Language Models: Opportunities, Challenges, and Open Research Directions”라는 리뷰를 조명했다. 이 논문은 마라케시와 셰브데 팀 소속 연구자들의 저작으로 소개된다.
리뷰는 Machine Learning 제115권 제9호에 논문 202로 게재됐다. DOI 기록은 이 연구가 연합 학습과 대규모 언어 모델의 결합을 다룬 2026년 출판물임을 보여준다.
제목에 “could”라는 단어가 쓰인 이유가 여기에 있다. 이 리뷰는 기존 시스템, 실험, 방어 기법, 응용 제안을 종합한다. 모든 장애물을 해결한 단일 배포 사례를 발표하는 것은 아니다.
연합 학습은 참여자가 로컬 데이터로부터 업데이트를 계산하는 분산 학습 방식이다. 조정자는 기저 기록을 수집하지 않고 이러한 업데이트를 결합해 공동 모델을 만든다.
Google 연구진은 Federated Averaging을 통해 널리 인용되는 이 접근법의 한 형태를 확립했다. 이들의 원 연구는 5개 모델 아키텍처와 4개 데이터셋을 평가했다.
해당 연구는 동기화된 확률적 경사 하강법의 단순 연합 버전보다 통신 라운드가 10~100배 적었다고 보고했다. 다만 이 실험은 오늘날의 수십억 파라미터 언어 모델 세대보다 앞선 시기에 이뤄졌다.
규모 차이는 엔지니어링 문제를 바꾼다. 스마트폰 전반에서 키보드 예측 모델을 업데이트하는 일도 까다롭다. 수십억 파라미터 모델의 파인튜닝 또는 사전학습을 조정하는 일은 훨씬 더 어렵다.
리뷰는 이전에는 분리돼 있던 여러 연구 방향을 하나의 틀로 묶는다. 여기에는 파라미터 효율적 튜닝, 압축 통신, 보안 집계, 차등 프라이버시, 악성 클라이언트 방어가 포함된다.
파라미터 효율적 튜닝은 모든 가중치를 재학습하는 대신 모델의 작은 일부만 업데이트한다. LoRA로 알려진 저랭크 적응은 기본 모델을 대부분 고정한 채, 학습 가능한 소형 행렬을 추가한다.
이 기법은 참여자가 더 작은 업데이트를 교환하게 하므로 연합 LLM 실험의 실용성을 높인다. 모델 실행 비용 자체를 없애지는 못하지만, 로컬 메모리 요구량도 줄일 수 있다.
이 조사 연구는 헬스케어, 금융, 교육, 스마트 시티, 사이버 보안, 로보틱스 전반의 활용 사례도 제시한다. 이 분야들은 자유롭게 교환할 수 없는 조직들에 유용한 데이터가 분산돼 있다는 공통 제약을 지닌다.
바뀐 것은 지도의 품질이다. 연구자들은 이제 이용 가능한 방법과 그 주변의 미해결 문제를 더 명확하게 분류할 수 있게 됐다.
그러나 이 지도에는 여전히 큰 공백이 있다. 표준 벤치마크는 제한적이고, 운영 환경의 증거는 부족하며, 프라이버시 보호 조치에는 측정 가능한 비용이 따른다.
가치 있는 학습 데이터가 기관의 벽 안에 머무는 이유
연합 LLM 학습이 중요한 이유는 다음으로 유용한 데이터셋이 공동 클라우드 저장소에 업로드할 수 없는 조직 내부에 자리한 경우가 많기 때문이다.
공개 웹 데이터는 모델에 일반적인 언어 패턴을 가르칠 수 있다. 하지만 전문 조직의 완전한 어휘, 절차, 예외 사례, 최신 기록을 담아내는 경우는 드물다.
병원은 수백만 건의 임상 관찰 기록을 보유할 수 있지만, 그 기록에는 보호 대상 건강 정보가 포함된다. 은행은 광범위한 사기 사례를 갖고 있을 수 있으나, 공개는 고객이나 내부 통제를 노출할 수 있다.
제조업체는 수년간의 유지보수 보고서와 센서 로그를 보유할 수 있다. 이런 기록은 독점 공정, 공급업체 관계 또는 배치된 장비의 취약점을 드러낼 수 있다.
전통적인 중앙 집중형 학습은 이러한 조직에 데이터를 하나의 통제된 환경으로 이전하라고 요구한다. 학습 담당자가 전체 데이터셋을 검사, 셔플, 정제, 배치 처리할 수 있으므로 이 접근법은 최적화를 단순화한다.
동시에 집중된 공격 표적도 만든다. 침해, 구성 오류, 무단 쿼리 또는 거버넌스 실패는 모든 참여자로부터 수집한 자료를 노출할 수 있다.
연합 학습은 경계를 넘는 대상 자체를 바꾼다. 참여자는 모델을 받아 로컬에서 학습한 뒤 업데이트를 반환한다. 조정 서버는 수정된 모델을 배포하기 전에 다수의 업데이트를 집계한다.
원본 예시는 이 과정에서 이동할 필요가 없다. 각 조직은 소스 기록을 로컬 인프라 안에 유지하고 기존 접근 제어를 적용할 수 있다.
이 구조는 조직의 유인도 바꾼다. 참여자는 원본 자료의 관리권을 연합의 다른 구성원에게 넘기지 않고도 전문 지식을 기여할 수 있다.
OpenFedLLM은 이러한 연구 방향을 보여준다. 이 연합 프레임워크는 대표 알고리즘 7개, 학습 데이터셋 8개, 평가 지표 30개 이상을 지원한다.
연구진은 일반, 수학, 코딩, 금융 과제 전반에서 연합 지시문 튜닝과 가치 정렬을 연구했다. 실험 결과, 연합 방식은 테스트된 설정 전반에서 고립된 로컬 학습보다 우수한 성과를 냈다.
이 결과는 협업이 매력적인 이유를 보여준다. 단일 기관은 유능한 전문 모델을 만들기에 데이터가 부족할 수 있다. 여러 기관은 함께 더 많은 사례와 언어 패턴을 포괄할 수 있다.
그렇다고 공동 학습이 동등한 로컬 이점을 보장하는 것은 아니다. OpenFedLLM 논문은 기존 연합 방식이 클라이언트 자체의 전문 영역에서는 로컬 학습보다 뒤처질 수 있다고 지적한다.
이 긴장은 흔히 non-IID 데이터라고 불리는 독립 동일 분포가 아닌 데이터에서 비롯된다. 각 참여자의 기록은 하나의 공통된 통계 패턴이 아니라 서로 다른 분포를 따른다.
한 병원은 다른 병원과 다른 환자 집단을 치료할 수 있다. 한 기업의 지원 티켓에는 다른 곳에서는 전혀 나타나지 않는 제품과 용어가 담길 수 있다.
업데이트를 평균화하면 폭넓은 글로벌 모델을 만들 수 있지만, 특화된 로컬 사례의 성능은 약화할 수 있다. 강력한 개인화는 이런 사례를 보존하지만 집단 집계를 더 어렵게 만든다.
따라서 실질적인 목표는 단지 데이터를 로컬에 두는 것이 아니다. 유용한 시스템은 지식을 결합하면서 로컬 유용성을 유지하고, 통신을 제어하며, 검증 가능한 프라이버시를 보장해야 한다.
지식 근로자에게 이 문제는 정식 모델 학습을 넘어선다. 기업은 이미 로컬 문서, 메시지, 회의 기록을 AI 워크플로에 더 안전하게 활용할 방법을 필요로 한다.
검색 가능한 AI 지식 기반은 연합 학습이 아니라 검색을 다룬다. 그럼에도 두 접근법은 조직 지식에 대한 통제된 접근이라는 같은 수요를 반영한다.
중앙 집중형 AI가 연합형 대안을 맞이하다
연합 학습은 데이터를 수집할 수 있는 조직에서 신뢰할 수 있는 협업을 조정할 수 있는 조직으로 우위를 옮긴다.
현대 가속기는 긴밀하게 연결된 데이터 센터 안에서 가장 잘 작동하기 때문에 중앙 집중형 학습은 여전히 지배적인 방식이다. 엔지니어는 하드웨어를 모니터링하고, 연산을 동기화하며, 고속 네트워크를 통해 파라미터를 이동할 수 있다.
중앙 운영자는 데이터 준비와 평가도 통제한다. 이러한 통제는 팀이 실패를 진단하고 학습 실행을 재현하는 데 도움이 된다.
연합 학습은 하나의 관리 환경을 많은 참여자로 대체한다. 이들의 하드웨어, 네트워크 연결, 데이터 품질, 보안 관행, 가용성은 크게 다를 수 있다.
기기는 업데이트 도중 연결이 끊길 수 있다. 병원은 승인된 유지보수 시간대에만 기여할 수 있다. 규모가 작은 기관은 동일한 어댑터를 학습할 만큼의 가속기 메모리가 없을 수 있다.
이러한 제약은 통신 오버헤드를 결정적인 병목으로 만든다. 연합 학습은 모델 구성 요소를 반복적으로 외부로 전송하고 업데이트를 회수한다.
수십억 파라미터 모델은 팀이 파라미터의 일부만 교환하더라도 상당한 트래픽을 발생시킬 수 있다. 반복 라운드는 이 부담을 증폭시킨다.
LoRA와 관련 기법은 학습 가능한 파라미터 수를 줄인다. 양자화는 더 낮은 수치 정밀도로 모델 값을 저장하며, 가지치기는 성능에 거의 기여하지 않는 요소를 제거한다.
지식 증류는 더 작은 학생 모델이 더 큰 교사 모델을 모방하도록 학습시킨다. 분할 학습은 참여자 간에 모델 실행을 나누어 성능이 낮은 하드웨어가 연산의 일부만 처리하게 한다.
각 방법은 비용을 없애기보다 옮긴다. 압축은 정확도에 영향을 줄 수 있고, 암호화는 연산을 추가하며, 분할 실행은 추가적인 통신 및 신뢰 경계를 도입한다.
Photon은 연합 LLM 연구가 소규모 파인튜닝 실험을 넘어 이동하고 있음을 보여준다. 개발진은 최대 70억 파라미터 모델을 학습했다고 보고했다.
Photon 시스템은 프라이빗 데이터와 컴퓨팅 자원을 결합해 모델 사전학습을 수행하려는 기관을 위해 설계됐다. 저자들은 부분 참여와 이기종 하드웨어에 대한 복원력을 설명한다.
이는 중요한 기술적 신호다. 사전학습은 처음부터 공동 모델을 만들지만, 파인튜닝은 이미 대규모 코퍼스로 학습한 모델을 수정한다.
연합 사전학습은 데이터가 풍부한 기관이 데이터셋을 지배적인 모델 제공업체에 넘기지 않고도 더 큰 역할을 하게 할 수 있다. 또한 컨소시엄 구성원에게 결과 모델에 대한 더 많은 통제권을 제공할 수 있다.
그러나 70억 파라미터 결과가 최대 규모 상용 시스템과의 격차를 없애는 것은 아니다. 이는 제한된 연구 환경 내에서의 실현 가능성을 입증한다.
중앙화된 제공업체는 여전히 가속기, 네트워킹, 운영, 평가, 배포 측면에서 큰 우위를 갖고 있다. 연합 시스템은 첫 번째 학습 라운드가 시작되기 전부터 거버넌스 체계를 마련해야 한다.
참여자는 누가 모델을 조정할지, 어떤 업데이트를 인정할지, 혜택을 어떻게 분배할지 결정해야 한다. 탈퇴, 감사, 사고 대응, 지식재산권에 관한 규칙도 필요하다.
참여자들이 서로 경쟁하는 경우 이러한 문제는 더 복잡해진다. 은행은 더 강력한 사기 탐지 모델을 원하면서도 자사의 내부 통제를 구별하는 패턴은 공개하지 않으려 할 수 있다.
따라서 핵심 경쟁 구도는 중앙집중식 데이터 수집과 분산형 조정 사이에 있다. Google과 한 스타트업의 대결도, 한 모델 계열과 다른 모델 계열의 대결도 아니다.
중앙화는 역량과 위험을 한 운영자에게 집중시킨다. 연합은 접근권과 책임을 분산하지만, 실패할 수 있는 시스템의 수도 늘린다.
비공개 데이터는 여전히 모델 업데이트를 통해 유출될 수 있다
원시 기록을 로컬에 유지하면 하나의 노출 경로는 줄어들지만, 그것만으로 학습 과정이 비공개가 되는 것은 아니다.
이는 google news 헤드라인 뒤에 붙어야 할 가장 중요한 단서다. 연합 학습은 데이터가 어디에 남고 학습이 어떻게 조정되는지를 설명한다. 완전한 프라이버시 보장을 제공하지는 않는다.
모델 업데이트에는 로컬 사례에 대한 정보가 인코딩될 수 있다. 공격자는 그래디언트, 파라미터, 중간 모델 버전 또는 생성된 출력을 분석해 학습 내용을 추론할 수 있다.
연구진은 2025년 EMNLP Findings 논문 “Can Federated Learning Safeguard Private Data in LLM Training?”에서 직접적인 증거를 제시했다. 이들의 답변은 의도적으로 회의적이었다.
프라이버시 연구는 공격자가 연합 글로벌 모델에서 학습 자료를 추출할 수 있음을 발견했다. 테스트한 모델 규모가 커질수록 유출도 증가했다.
한 보고된 실험에서는 생성된 샘플의 10%가 학습 데이터와 90%를 넘는 유사성을 보였다. 이 결과는 특정 실험 설계에서 나온 것이며, 모든 연합 시스템에 해당하는 것은 아니다.
이 연구는 방어 기법이 학습 성능을 낮추는 대신 유출을 줄였다는 점도 확인했다. 이는 제품 관련 주장들이 흔히 과소평가하는 핵심 트레이드오프다.
차등 프라이버시는 데이터에 의존하는 계산에 보정된 노이즈를 추가한다. 목표는 개별 학습 기록 하나가 공개 결과에 미칠 수 있는 영향을 제한하는 것이다.
더 강한 노이즈는 형식적 프라이버시 보장을 개선할 수 있다. 반면 모델이 희귀 용어, 전문 패턴 또는 소규모 집단의 사례를 학습하는 능력은 떨어뜨릴 수 있다.
보안 집계는 수집 과정에서 개별 업데이트를 보호한다. 서버는 각 참여자의 기여를 평문으로 보지 않고도 결합된 결과를 학습한다.
이 보호는 정직하지만 호기심 많은 조정자에 대한 방어로 유용하다. 그러나 악의적인 참여자가 오염된 업데이트를 제출하는 것을 반드시 막지는 못한다.
동형암호는 암호화된 정보에 대해 선택된 계산을 수행할 수 있게 한다. 서버의 가시성을 줄일 수 있지만, 계산 및 통신 비용은 여전히 상당하다.
이처럼 여러 겹의 보호를 적용해도 모든 위협이 해결되지는 않는다. 공격자는 원시 업데이트나 최종 공개 모델 대신 중간 모델을 노릴 수 있다.
가중치 변조에 관한 2026년 연구는 중간 스냅샷이 완성된 모델보다 더 많은 정보를 유출할 수 있음을 발견했다. 가장 강력한 공격은 최대 71%의 비공개 데이터 재구성을 보고했다.
연구진은 멤버십 추론 재현율이 29% 증가했다고도 보고했다. 멤버십 추론은 특정 기록이 학습에 참여했는지를 시험한다.
이 수치는 해당 논문의 위협 모델과 평가 설정에 속한다. 연합 시스템의 보편적인 침해율로 받아들여서는 안 된다.
그러나 한 가지 결정적인 점은 입증한다. 데이터가 클라이언트에 남아 있다고 해서 그 데이터에서 파생된 정보까지 그곳에 남는 것은 아니다.
모델 오염은 반대 방향의 위험 흐름을 만든다. 악의적인 클라이언트는 비공개 정보를 추출하는 대신 공유 모델에 해로운 동작을 삽입한다.
공격자는 로컬 학습을 조작해 백도어를 만들 수 있다. 모델은 평가 중에는 정상적으로 동작하지만, 숨겨진 트리거를 감지하면 공격자가 선택한 응답을 낼 수 있다.
조정자는 어려운 검사 문제에 직면한다. 정직한 참여자의 민감한 세부 정보는 알지 못하면서 비정상적인 업데이트를 거부하고자 한다.
보안 집계는 조정자가 개별 기여를 의도적으로 검사할 수 없게 하므로 이 작업을 더 어렵게 만들 수 있다. 프라이버시 제어와 무결성 제어는 시스템 설계를 서로 반대 방향으로 이끌 수 있다.
연합 LLM은 익숙한 언어 모델 위험도 그대로 물려받는다. 모델은 텍스트를 암기하거나, 잘못된 정보를 생성하거나, 편향을 증폭하거나, 정교하게 설계된 프롬프트를 통해 민감한 세부 정보를 노출할 수 있다.
연합 방식은 누가 실패의 책임을 지는지에 관한 질문도 더한다. 해로운 출력은 한 참여자, 집계 과정, 기본 모델 또는 이들의 상호작용에서 발생할 수 있다.
이 모호성은 감사와 책임에 영향을 미친다. 조직은 “데이터가 외부로 나가지 않았다”는 주장만으로 규제기관, 고객 또는 보안 검토자를 설득하기에 충분하다고 여겨서는 안 된다.
신뢰할 수 있는 배포에는 문서화된 위협 모델, 형식적 프라이버시 회계, 적대적 테스트, 업데이트 검증, 명확한 사고 책임 체계가 필요하다.
또한 의도한 환경을 닮은 벤치마크도 필요하다. 시뮬레이션된 클라이언트에 인위적으로 분할한 소규모 데이터세트는 실제 기관 전반에서 발견되는 모든 실패를 포착할 수 없다.
연합 LLM의 준비 상태를 보여줄 세 가지 신호
다음 단계는 분산형 학습이 본질적으로 비공개라는 광범위한 주장 대신 재현 가능한 증거로 평가해야 한다.
첫 번째 신호는 벤치마크의 품질이다. 연구진은 모델 유용성, 프라이버시 유출, 메모리 사용량, 대역폭, 학습 시간, 공격 저항성을 포괄하는 공동 평가가 필요하다.
FedLLM-Bench와 OpenFedLLM은 유용한 토대를 제공한다. 하지만 이 분야에는 복잡한 기관 데이터를 반영하고 현실적인 적대자를 고려하는, 널리 합의된 테스트 스위트가 아직 없다.
더 강력한 벤치마크는 클라이언트 분포, 하드웨어 가정, 프라이버시 예산, 통신량, 공격 모델을 공개할 것이다. 그러면 방법론 간 결과를 비교할 수 있다.
벤치마크 채택이 늘어나면 연합 LLM 성능에 관한 주장은 더 쉽게 재현될 수 있다. 모든 프로젝트가 자체 분할 방식을 사용한다면, 진전은 계속 검증하기 어려울 것이다.
두 번째 신호는 독립적으로 평가된 기관 간 배포다. 가장 강력한 증거는 집행 가능한 데이터 제한 아래 여러 실제 조직이 유용한 모델을 학습하는 사례에서 나올 것이다.
의료 분야 배포는 유출 테스트와 운영 비용을 함께 고려해 임상적 유용성을 측정할 수 있다. 금융 컨소시엄은 고객 기록이나 독점 규칙을 노출하지 않고 사기 탐지 성능을 보고할 수 있다.
평가에는 실패, 참여자 이탈, 로컬 성능 차이를 문서화해야 한다. 평균 글로벌 정확도만으로는 소규모 기관이 겪는 심각한 손실을 가릴 수 있다.
성공적인 배포는 연합 학습이 시뮬레이션된 클라이언트를 넘어 작동할 수 있다는 근거를 강화할 것이다. 실험실 분할에 계속 의존한다면 단기 도입 주장은 약화될 것이다.
세 번째 신호는 여러 겹의 프라이버시 방어가 유용한 모델 품질을 보존하는지 여부다. 차등 프라이버시, 보안 집계, 암호화, 오염 방어는 함께 작동해야 한다.
각 제어 장치를 별도로 시험하는 것만으로는 충분하지 않다. 실제 운영 시스템은 기밀성 공격, 악의적인 업데이트, 신뢰할 수 없는 참여자, 제한된 하드웨어에 동시에 직면한다.
연구진은 전체 비용 범위를 보고해야 한다. 여기에는 가속기 메모리, 학습 기간, 네트워크 트래픽, 에너지 사용량, 선택한 프라이버시 보장 하에서의 정확도가 포함된다.
이 신호가 중요한 이유는 사용할 수 없는 비공개 모델이 해결하는 문제는 거의 없기 때문이다. 현실적인 공격자 앞에서 프라이버시 보호가 무너지는 정확한 모델도 마찬가지다.
이 기술을 고려하는 조직은 더 좁은 질문에서 시작해야 한다. 어떤 정보가 로컬에 남아야 하며, 어떤 모델 동작을 위해 참여자 간 학습이 필요한가?
또한 학습 프라이버시와 추론 프라이버시를 구분해야 한다. 연합 학습은 사용자가 이후 배포된 모델에 입력하는 내용이나 그 출력이 드러내는 정보를 통제하지 않는다.
Google News는 관련 리뷰에 유용한 가시성을 부여했지만, 헤드라인은 실사 절차의 시작점이어야지 결론이어서는 안 된다. 연합 학습은 신뢰의 아키텍처를 바꾼다.
이는 원시 데이터를 하나의 저장소에 모을 필요를 줄인다. 동시에 모델 업데이트, 집계 규칙, 참여자 행동, 중간 체크포인트를 민감한 자산으로 만든다.
개발자는 최종 정확도뿐 아니라 공개된 공격 평가도 주시해야 한다. 기업 구매자는 가정, 적대자, 측정 가능한 한계를 명시한 프라이버시 보장을 요구해야 한다.
지식 노동자들이 이에 관심을 가져야 하는 이유는 비공개 조직 텍스트가 AI 품질의 핵심 요소가 되고 있기 때문이다. 차세대 전문 모델은 이 정보에 접근하기 위해 경쟁할 것이다.
연합 학습은 이 갈등을 풀 하나의 경로를 제시한다. 조직은 모든 원본 기록을 중앙 운영자에게 단순히 이전하지 않고도 협력할 수 있다.
현재의 증거는 특히 상호 보완적인 데이터와 강력한 거버넌스를 갖춘 기관에서 진지한 실험을 뒷받침한다. 연합 LLM 학습이 자동으로 안전하다고 부를 근거는 되지 않는다.
결정적인 질문은 실용적이다. 실제 연합 시스템은 유출 테스트, 악의적인 클라이언트, 신뢰할 수 없는 인프라를 견디면서 유용한 로컬 성능을 유지할 수 있는가?
공개된 배포 사례가 이 질문에 답하기 전까지, 독자는 새로운 google news 주장을 프라이버시 보장이 아니라 검증해야 할 가설로 받아들여야 한다.


