← Nieuwste papers
🤖 machine learning

Fingerprinting Inference Systems of Large Language Models

Dit artikel toont aan dat subtiele numerieke afwijkingen veroorzaakt door specifieke onderdelen van het inferentiesysteem (zoals engines, backends en hardware) zich voortplanten naar de output van grote taalmodellen, waardoor een nieuwe vingerafdruktechniek mogelijk wordt om deze onderliggende systemen betrouwbaar te identificeren, en dat het fundamenteel moeilijk is om dergelijke identificatie volledig te voorkomen.

Oorspronkelijke auteurs: Anna Wimbauer, Jonas Möller, Erik Imgrund, Konrad Rieck

Gepubliceerd 2026-05-29
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Anna Wimbauer, Jonas Möller, Erik Imgrund, Konrad Rieck

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Grote Idee: De "Digitale Vingerafdruk" van een Computer

Stel je voor dat je op drie verschillende restaurants exact dezelfde maaltijd bestelt. Zelfs als ze hetzelfde recept gebruiken, kan het eten iets anders smaken. De ene chef snijdt de uien een heel klein beetje fijner, de andere gebruikt een iets heter pan, en de derde roert de pot in een andere volgorde. Voor een gewone eter ziet de maaltijd er hetzelfde uit. Maar voor een professionele foodcriticus onthullen die kleine verschillen precies welke keuken de maaltijd heeft bereid.

Dit artikel stelt dat Large Language Models (LLM's) op dezelfde manier werken.

Wanneer je een AI een vraag stelt, wordt het antwoord niet alleen gegenereerd door het "brein" (het model). Het wordt ook gevormd door de "keuken" (het inferentiesysteem) waar het koken plaatsvindt. Deze keuken omvat:

  1. De Motor: De software die het gesprek beheert (zoals vLLM of SGLang).
  2. De Backend: De specifieke wiskundige hulpmiddelen die worden gebruikt om aandacht te verwerken (zoals FlashAttention).
  3. De Hardware: De fysieke computerchips (zoals een Nvidia A100 versus een H100 GPU).

Hoewel de wiskunde hetzelfde zou moeten zijn, berekenen computers getallen niet altijd in exact dezelfde volgorde. Hierdoor ontstaan er kleine, onzichtbare fouten (zogenaamde numerieke afwijkingen). Het artikel toont aan dat deze kleine fouten uniek zijn voor de specifieke combinatie van software en hardware die wordt gebruikt.

Hoe de Aanval Werkt: De "Detective-Quiz"

De onderzoekers hebben een methode ontwikkeld om deze systemen te "vingerafdrukken". Ze treden op als een detective die geen toegang heeft tot de keuken, maar alleen de chef vragen kan stellen en het menu kan lezen.

De Strategie:
De detective gebruikt vier specifieke soorten "traps" (prompten) om de computer te dwingen zijn geheimen te onthullen:

  1. De Zeldzame Token Trap: De AI wordt gevraagd om een vreemd, raar symbool te herinneren dat in een zin is verstopt. Kleine wiskundige fouten kunnen de AI ertoe brengen het verkeerde symbool te raden.
  2. De Ja/Nee Trap: Een simpele vraag stellen die slechts één denkstap vereist. Dit isoleert hoe de computer de vraag leest voordat hij antwoordt.
  3. De Lange Verhaal Trap: De AI krijgt een zeer lange tekst en wordt gevraagd om een specifiek nummer erin te vinden. Dit dwingt de computer om het werk op te splitsen in stukken, waardoor zichtbaar wordt hoe het grote taken verwerkt.
  4. De Herhaling Trap: De AI wordt gevraagd een zin 100 keer te herhalen. Dit controleert hoe de computer onthoudt wat hij net heeft gezegd (met behulp van een "cache").

Door deze trappen aan de AI te geven en de kleine verschillen in de antwoorden te analyseren, bouwden de onderzoekers een classifier (een slimme sorteermachine) die met hoge nauwkeurigheid kan zeggen: "Dit antwoord is bereid op een A100-chip met de vLLM-motor."

Wat Ze Vonden

De onderzoekers testten dit op vele verschillende combinaties van software en hardware.

  • Perfecte Nauwkeurigheid (De "Zero Temperature" Geval): Wanneer de AI zeer streng en deterministisch is ingesteld (geen willekeur), werkt de vingerafdruk 100% van de tijd. Het is als een perfecte match.
  • Goede Nauwkeurigheid (De "Chat" Geval): Wanneer de AI mag zijn een beetje creatief (willekeur is ingeschakeld), is de vingerafdruk nog steeds zeer effectief, en raakt hij het 76% tot 80% van de tijd goed.
  • Robuustheid: De methode werkt zelfs als de AI wordt gevraagd om verschillende hoeveelheden data tegelijk te verwerken of als de systeemprompt (de instructies van de AI) licht verandert.

Waarom Moeten We Omzien? (Het Beveiligingsrisico)

Het artikel benadrukt een ernstig beveiligingsprobleem.

Stel je voor dat een hacker een bank wil inbreken. Ze moeten weten of de bank een specifiek type slot gebruikt (een specifieke software-engine) om te weten welke sleutel ze moeten pellen.

  • De Kwetsbaarheid: Als een aanvaller de "keuken" (de inferentie-engine en hardware) kan identificeren door alleen met de AI te praten, kunnen ze bekende zwakke plekken (bugs) opzoeken in die specifieke software.
  • Het Resultaat: Ze kunnen vervolgens een gerichte aanval lanceren. Het artikel merkt op dat er al kritieke kwetsbaarheden zijn gevonden in populaire engines zoals vLLM en SGLang. Het identificeren van het systeem is de eerste stap om het te exploiteren.

Kunnen We Het Stoppen?

Het artikel concludeert dat het stoppen hiervan zeer moeilijk is.

  • Het Dilemma: Om de vingerafdrukken te stoppen, zou je ervoor moeten zorgen dat elke computer getallen op exact dezelfde manier berekent, ongeacht de hardware of software. Maar dit zou de voordelen vernietigen van het hebben van verschillende, gespecialiseerde hulpmiddelen (zoals snellere chips of geoptimaliseerde software).
  • De Ruil: Je kunt "ruis" (willekeur) toevoegen aan de antwoorden om de vingerafdruk te verbergen, maar dit maakt de AI minder betrouwbaar voor taken die perfecte precisie vereisen, zoals coderen of wiskunde.
  • De Beste Verdediging: De eenvoudigste verdediging is simpelweg rate limiting. Als je beperkt hoeveel vragen een gebruiker kan stellen, wordt het te langzaam en duur voor een hacker om voldoende data te verzamelen om een vingerafdruk te bouwen.

Samenvatting

Dit artikel onthult dat de "keuken" waar een AI zijn antwoorden bereidt, een unieke, detecteerbare smaak achterlaat in het eten. Door deze kleine smaken te analyseren, kunnen aanvallen precies identificeren welke hardware en software de AI draait, wat hen in staat stelt om specifieke beveiligingszwaktes aan te vallen. Hoewel we de oorzaak niet eenvoudig kunnen oplossen zonder prestaties op te offeren, kunnen we het voor aanvallen moeilijker maken om de data te verzamelen die ze nodig hebben.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →