想象一下,你正在追踪一辆极其昂贵的高性能赛车(即 GPU 芯片),以确保它仅在被允许的地方使用。目前,我们检查赛车是否在正确位置的方法,就像是要求它出示驾照(即加密密钥)。如果驾照匹配,我们就假设赛车就在那里。
问题所在:
麻烦在于,一个拥有合适工具的窃贼可以潜入车内,偷走驾照,然后将真正的赛车开到别处,同时留下一个只会闪烁被盗驾照的诱饵。系统会认为赛车仍在车库中,但实际上它已经不见了。
新方案:
本文的作者提出了一种更聪明的方法:与其检查驾照,不如检查赛车的独特“指纹”。就像没有两个人的指纹完全相同一样,由于在工厂制造过程中发生的微小随机差异,也没有两块计算机芯片是完全一致的。
工作原理(类比):
可以将验证过程想象为一场跨越长距离的“西蒙说”游戏:
- 挑战:服务器向芯片发送一个独特的随机指令(即“种子”)。这就像说:“做一个特定的舞蹈动作,但从这个随机数字开始计数。”
- 竞赛:芯片必须在其内部大脑中执行一场复杂且瞬息万变的竞赛。这就像体育场里有 100 名赛跑者试图抢夺一根接力棒。由于芯片制造中存在的微小随机差异,即使指令相同,赛跑者每次抢夺接力棒的顺序也会略有不同。
- 指纹:芯片记录下赛跑者抢夺接力棒的精确顺序。这一序列就是其独特的指纹。
- 核对:服务器将这一新指纹与芯片首次注册时记录的指纹进行比对。如果指纹匹配,服务器就会确认:“是的,这就是真正的芯片。”
- 定位:在此过程中,服务器还会精确测量整个游戏所花费的时间。由于光速是固定的,答案返回所需的时间就能告诉服务器芯片的确切距离。
为何更优:
如果窃贼试图移动芯片,他们无法简单复制指纹,因为“舞蹈动作”(即种子)每次都在变化。他们必须物理移动芯片才能即时回答新问题。如果距离太远,答案返回所需的时间就会过长,服务器便会知道芯片已被移动。
测试情况:
研究人员构建了这场“竞赛”游戏的小规模版本,并在 24 块高性能显卡上进行了测试。
- 他们发现,同一块显卡生成的“指纹”彼此非常相似,但与其他显卡的指纹截然不同。
- 在测试中,他们能够以**98.8% 至 100%**的准确率正确识别出哪块是哪块显卡。
- 他们并未使用复杂的 AI 或机器学习,而是直接比对原始数据。
仍需解决的问题:
论文承认这只是一个“概念验证”(即一个可运行的模型)。要在现实世界中应用此技术,他们还需要:
- 在数千块芯片上而不仅仅是 24 块上进行测试。
- 确保即使芯片变热、变冷,或经历断电重启,其指纹仍能保持不变。
- 证明即使是最聪明的窃贼也无法伪造竞赛结果,或比真实芯片更快地完成游戏。
简而言之:
该论文提议用一种独特且无法复制的“生物指纹”取代可被盗取的“身份证”,以确保强大的 AI 芯片停留在其指定的位置。他们的早期测试表明该方法非常有效,但要使其足以抵御决心坚定的黑客,仍需更多工作。
技术摘要:用于位置验证的 GPU 指纹识别
问题陈述
本文探讨了治理先进 AI 芯片以防止未经授权开发强大 AI 模型的关键挑战。当前的位置验证协议依赖于基于延迟的测量(通过信号往返时间计算距离),并结合使用存储在芯片上的密钥进行加密证明。然而,这种方法存在重大漏洞:拥有硬件物理访问权限的 adversaries 可以使用聚焦离子束或激光扫描显微镜等高级工具提取这些加密密钥。一旦密钥被提取,adversary 就可以将实际的 GPU 转移,同时留下一个诱饵来响应验证挑战,从而绕过位置控制。
方法论
为了缓解这一漏洞,作者提出用基于硬件的指纹识别取代静态加密密钥。核心概念依赖于制造过程在单个 GPU 芯片之间产生独特且可测量的硬件差异这一事实。
所提出的系统分为两个阶段运行:
- 注册阶段:在出售之前,可信服务器对每个 GPU 运行指纹识别函数。为了防止重放攻击,该函数是参数化的,接受随机“种子”作为输入。多个种子为每个 GPU 生成多个唯一指纹,并记录在数据库中。
- 验证阶段:可信服务器定期用新的、不可预测的种子向 GPU 发起挑战。GPU 必须计算与该特定种子对应的指纹并返回。服务器验证两件事:
- 身份:返回的指纹与该特定种子和 GPU 的注册指纹相匹配。
- 位置:响应延迟落在基于光速和已知距离的预期范围内。
作者开发了一种基于原子操作的具体概念验证指纹识别函数。该算法利用了一种竞态条件,即 GPU 流多处理器(SM)上的多个线程尝试读取并递增一个全局计数器。由于硬件特定的时序差异,线程访问计数器的顺序各不相同。该函数包括:
- 预热与同步:以稳定环境并扰动结果。
- 随机化:使用输入种子选择参与线程并引入随机延迟,确保输出对种子-GPU 对是唯一的。
- 聚合:连接所有 SM 的结果以形成最终指纹。
主要贡献
- 协议转变:本文提出了一种范式转变,即从基于密钥的证明转变为基于指纹的位置验证身份识别,消除了对可物理提取的密钥的依赖。
- 概念验证实现:作者开发并评估了一种使用原子操作和竞态条件的具体参数化指纹识别函数。
- 实证评估:研究在 24 块 Nvidia H200 GPU 上进行,使用 vast.ai 云提供商,测试了 2 个种子,每个种子重复 10 次(共 480 次运行)。
结果
评估证明了在区分 GPU 方面的高效性:
- 分离度:“GPU 内部”距离(噪声)与“跨 GPU"距离(信号)之间存在清晰的分离,表明来自同一 GPU 的指纹具有一致性,足以与其他 GPU 区分开来。
- 重识别准确率:
- 使用单次验证运行,系统实现了**98.8%**的重识别准确率。
- 通过聚合配对验证运行的结果(在两次尝试中选择最佳匹配),系统在测试样本中实现了**100%**的重识别准确率。
- 种子唯一性:研究证实,不同的种子会产生不同的指纹,确保 adversary 无法重用过去的响应。
- 方法:值得注意的是,这些结果是在不使用机器学习进行分类的情况下实现的;系统依赖于指纹的直接距离比较(L1 距离)。
意义与局限性
本文声称其意义在于迈向AI 开发的国际治理的一步。通过实现不依赖可提取加密密钥的位置验证,该方法提供了一种潜在的机制,用于在全球范围内监控专用 AI 硬件的物理位置。
然而,作者对当前技术状态保持了谦逊的语气,明确指出了在部署之前需要进一步研究的几个局限性和领域:
- 规模:当前结果基于小规模测试(24 块 GPU)。必须在更大规模的芯片和种子群体中进行验证,以确保在大规模下的唯一性。
- 稳定性:指纹在不同环境条件(温度、电源循环、运输)下的长期稳定性尚未确立。
- 安全性:协议的安全性取决于 adversary 无法模拟 GPU 或优化指纹识别函数使其运行速度快于物理硬件。作者承认,完全确立这种安全性需要深入了解 GPU 内部的专有知识,并进行广泛的“红队”测试以应对优化和模拟攻击。他们建议使用大量轮换的不同指纹识别函数集,可以为对抗 adversary 提供战略优势。
总之,本文提出了一个基于硬件的位置验证的可行概念验证,但强调仍有许多工作要做,以证明此类系统在现实世界对抗环境中的鲁棒性、稳定性和安全性。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。