← नवीनतम पेपर
💻 computer science

Detecting Hidden ML Training With Zero-Overhead Telemetry

यह शोध पत्र यह प्रदर्शित करता है कि ज़ीरो-ओवरहेड, गोपनीयता-संरक्षित NVML टेलीमेट्री विविध GPU आर्किटेक्चर और प्रतिकूल बचाव रणनीतियों (adversarial evasion strategies) के बीच छिपे हुए मशीन लर्निंग प्रशिक्षण वर्कलोड्स का मजबूती से पता लगा सकती है, जो संवेदनशील मॉडल डेटा तक पहुँच प्राप्त किए बिना उच्च सटीकता प्राप्त करती है।

मूल लेखक: Robi Rahman, Sabiha Tajdari

प्रकाशित 2026-06-19
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Robi Rahman, Sabiha Tajdari

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि एक ऐसी दुनिया है जहाँ सरकारें यह सुनिश्चित करना चाहती हैं कि शक्तिशाली कंप्यूटर चिप्स (GPUs) का उपयोग बिना अनुमति के खतरनाक, गुप्त AI मॉडल बनाने के लिए नहीं किया जा रहा है। नियम सरल है: यदि आप एक विशाल AI को प्रशिक्षित (train) करते हैं, तो आपको इसकी रिपोर्ट देनी होगी। लेकिन क्या होगा यदि कोई व्यक्ति कुछ उबाऊ काम करने का नाटक करके अपने प्रशिक्षण को छिपाने की कोशिश करता है, जैसे कि कोई वीडियो देखना या गेम खेलना?

यह शोध पत्र कंप्यूटर चिप्स के लिए एक "झूठ पकड़ने वाले यंत्र" (lie detector) बनाने के बारे में है जो बिना किसी देरी के या निजी डेटा में झाँके बिना इन रहस्यों को पहचान सके।

समस्या: महान छलावरण (The Great Disguise)

AI प्रशिक्षण को एक भारी, पसीने वाले वर्कआउट की तरह समझें। यह बहुत अधिक ऊर्जा का उपयोग करता है और कंप्यूटर चिप को गर्म कर देता है। AI इन्फरेंस (AI का उपयोग करना) एक हल्की जॉगिंग की तरह है।

सरकारें गुप्त "वर्कआउट" (प्रशिक्षण) को रोकना चाहती हैं। लेकिन एक चालाक डेवलपर अपने भारी वर्कआउट को एक हल्की जॉगिंग के रूप में छिपाने की कोशिश कर सकता है। वे ऐसा करने का प्रयास कर सकते हैं:

  • चिप को धीमा करके ताकि वह कम तीव्र लगे।
  • यह दिखावा करके कि वे वीडियो गेम के लिए गणित कर रहे हैं बजाय इसके कि एक मस्तिष्क (brain) को प्रशिक्षित कर रहे हों।
  • वर्कआउट को कई चिप्स में विभाजित करके ताकि कोई भी एक चिप बहुत अधिक मेहनत करती हुई न दिखे।

बड़ा सवाल यह है: क्या हम वास्तविक व्यायाम रूटीन को देखे बिना, केवल चिप के "महत्वपूर्ण संकेतों" (जैसे बिजली का उपयोग और तापमान) को देखकर एक गुप्त वर्कआउट और एक हल्की जॉगिंग के बीच अंतर कर सकते हैं?

समाधान: ज़ीरो-ओवरहेड स्टेथोस्कोप (The Zero-Overhead Stethoscope)

शोधकर्ताओं ने एक क्लासिफायर (एक स्मार्ट कंप्यूटर प्रोग्राम) बनाया है जो स्टेथोस्कोप की तरह कार्य करता है। यह NVIDIA चिप्स में पहले से मौजूद सेंसरों का उपयोग करके चिप की "धड़कन" को सुनता है।

  • ज़ीरो-ओवरहेड (Zero-Overhead): यह जादुई हिस्सा है। आमतौर पर, कंप्यूटर के स्वास्थ्य की जाँच करने से उसकी गति धीमी हो जाती है। यह तरीका इतना हल्का है कि यह शून्य अतिरिक्त काम जोड़ता है। यह कार के स्पीडोमीटर को देखने जैसा है बिना पैर से एक्सीलेटर हटाए।
  • गोपनीयता-संरक्षित (Privacy-Preserving): स्टेथोस्कोप केवल भौतिक चीजों को सुनता है: कितनी बिजली खर्च हो रही है, चिप कितनी गर्म होती है, और मेमोरी कितनी तेजी से चल रही है। यह कभी भी गुप्त AI मॉडल, प्रशिक्षण डेटा या कोड को नहीं देखता है। यह एक शेफ को इस आधार पर आंकने जैसा है कि वे कितनी गैस का उपयोग करते हैं और चूल्हा कितना गर्म होता है, बिना कभी भोजन चखे या रेसिपी देखे।

"बिल्ली और चूहे" का खेल (The "Cat and Mouse" Game)

यह परीक्षण करने के लिए कि उनका स्टेथोस्कोप काम करता है या नहीं, शोधकर्ताओं ने पांच राउंड के लिए "बिल्ली और चूहे" का खेल खेला:

  1. चूहा (Evader): चिप के उपयोग के तरीके को बदलकर (जैसे, बार-बार रुकना, कम मेमोरी का उपयोग करना, या अन्य कार्यों की नकल करना) प्रशिक्षण को छिपाने की कोशिश करता है।
  2. बिल्ली (Defender): शोधकर्ता नए ट्रिक्स को पकड़ने के लिए अपने क्लासिफायर को अपडेट करते हैं।

उन्होंने इसे 9 अलग-अलग प्रकार के GPU (लैपटॉप चिप्स से लेकर विशाल डेटासेंटर सुपर-चिप्स तक) पर परखा और प्रशिक्षण को छिपाने के 20 अलग-अलग तरीकों का परीक्षण किया।

परिणाम: बिल्ली जीत गई (The Results: The Cat Wins)

यहाँ उन्हें क्या पता चला:

  • कुल सटीकता (Overall Accuracy): क्लासिफायर ने 98.2% बार प्रशिक्षण की सही पहचान की। यह एक सुरक्षा गार्ड की तरह है जो प्रतिबंधित क्षेत्र में घुसने की कोशिश करने वाले 100 में से 98 लोगों को पकड़ लेता है।
  • "बड़े" वर्कआउट: यदि कोई कई चिप्स (जैसे 8 GPU की एक टीम मिलकर काम कर रही हो) पर प्रशिक्षण लेने की कोशिश करता है, तो क्लासिफायर उन्हें 99.6% से 100% बार पकड़ लेता है। चिप्स के आपस में बात करने के "शोर" (noise) के कारण एक बड़ी टीम के वर्कआउट को छिपाना बहुत कठिन है।
  • "छोटे" वर्कआउट: सिंगल-चिप वर्कआउट को छिपाना थोड़ा कठिन है, लेकिन क्लासिफायर अभी भी अधिकांश को पकड़ लेता है।
  • "व्हाइट-बॉक्स" हमला (The "White-Box" Attack): अंतिम दौर में, शोधकर्ताओं ने "चूहे" को "बिल्ली" की खेल पुस्तिका (क्लासिफायर का आंतरिक कोड) देखने दी और विशेष रूप से इसे हराने की कोशिश करने दी। इसके बावजूद, क्लासिफायर ने गुप्त प्रशिक्षण को 43% से 87% बार पकड़ा।

यह क्यों काम करता है: पसीने का भौतिक विज्ञान (The Physics of Sweat)

शोध पत्र बताता है कि आप वर्कआउट को वास्तव में नकली नहीं बना सकते। AI को प्रशिक्षित करने के लिए, कंप्यूटर को एक "बैकवर्ड पास" (एक विशिष्ट गणना चरण) करना ही होगा जो केवल AI का उपयोग करने की तुलना में दोगुनी ऊर्जा का उपयोग करता है।

  • उपमा (Analogy): आप अपना चेहरा छिपाने के लिए मास्क पहन सकते हैं, लेकिन आप दौड़ते समय अपने दिल की धड़कन तेज होने से नहीं रोक सकते। ऊर्जा की खपत एक भौतिक नियम है। भले ही चालाक डेवलपर पैटर्न को छिपाने की कोशिश करे, AI के मस्तिष्क को अपडेट करने के लिए आवश्यक बिजली की मात्रा एक ऐसा निशान छोड़ती है जिसे मिटाना बहुत कठिन है।

कमी: हार्डवेयर लॉक (The Catch: The Hardware Lock)

शोध पत्र स्वीकार करता है कि इसे पूरी तरह से काम करने के लिए एक शर्त है: सेंसर स्वयं भरोसेमंद होने चाहिए।
यदि चालाक डेवलपर का कंप्यूटर के सॉफ़्टवेयर पर पूर्ण नियंत्रण है, तो वह सैद्धांतिक रूप रूप से सेंसर को बता सकता है, "हे, मैं प्रशिक्षण नहीं ले रहा हूँ," और सेंसर झूठ बोल देगा।
इसे ठीक करने के लिए, शोध पत्र सुझाव देता है कि हमें एक हार्डवेयर-एनेबल्ड मैकेनिज्म (HEM) की आवश्यकता है। इसे सेंसर पर एक छेड़छाड़-मुक्त ताले के रूप में समझें। चिप को इस तरह से बनाया जाना चाहिए कि सॉफ़्टवेयर सेंसर द्वारा रिपोर्ट किए गए नंबरों को बदल न सके। यदि हार्डवेयर यह गारंटी देता है कि नंबर वास्तविक हैं, तो "स्टेथोस्कोप" पूरी तरह से काम करता है।

सारांश

यह शोध पत्र सिद्ध करता है कि हम केवल चिप के प्राकृतिक भौतिक संकेतों (शक्ति, गर्मी, गति) का उपयोग करके उच्च सटीकता के साथ गुप्त AI प्रशिक्षण का पता लगा सकते हैं। यह विभिन्न प्रकार के कंप्यूटरों पर काम करता है, काम को धीमा नहीं करता है, और गोपनीयता की रक्षा करता है। हालांकि चालाक डेवलपर्स छिपने की कोशिश कर सकते हैं, लेकिन भौतिक विज्ञान के नियम इसे करना बहुत कठिन बना देते हैं, खासकर यदि हार्डवेयर स्वयं छेड़छाड़ को रोकने के लिए बनाया गया हो।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →