← 最新论文
🤖 machine learning

AESOP: Adversarial Execution-path Selection to Overload Deep Learning Pipelines

本文介绍了 AESOP,这是一种新颖的对抗框架,它通过策略性地选择执行路径来最大化计算成本,从而利用深度学习推理流水线的动态结构,实现了高达 2,407 倍的浮点运算量膨胀,并迫使系统在吞吐量崩溃与大规模数据丢失之间进行系统级权衡。

原作者: Tingxi Li, Mingfang Ji, Ravishka Shemal Rathnasuriya, Simin Chen, Yitao Hu, Wei Yang

发布于 2026-05-13
📖 1 分钟阅读☕ 轻松阅读

原作者: Tingxi Li, Mingfang Ji, Ravishka Shemal Rathnasuriya, Simin Chen, Yitao Hu, Wei Yang

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,现代人工智能系统并非一个单一的巨型大脑,而更像是一家工厂里的高科技装配线

在这家工厂里,一个产品(比如一张街道的视频帧)从一个工位流向下一个工位。

  1. 工位 A 观察图像并判断:“那是一辆车还是一个人?”
  2. 如果是,该物品会沿路径 1 流向识别人脸的工位。
  3. 如果是,它则沿路径 2 流向读取车牌的工位。

通常,工厂运行顺畅。但这篇论文介绍了一种新型黑客——AESOP,它不试图破坏机器或诱骗它们说出错误的内容,而是试图堵塞工厂

问题所在:“走错路”的陷阱

过去,黑客试图让单一机器超负荷运转。例如,他们可能诱骗第一个工位在一张图片中识别出 100 辆假车。这会让第一个工位变慢,但工厂的其余部分可能会忽略这些额外的噪音。

AESOP 更聪明。 它意识到真正的瓶颈不在于单一机器工作有多努力,而在于物品走哪条路径

  • 路径 1(人脸识别) 是轻量级任务。它快速且成本低廉。
  • 路径 2(车牌识别) 是重型任务。它需要巨大的计算能力,耗时很长。

如果黑客能诱骗第一个工位将“人”误判为“车”(或反之),他们就能迫使系统将每一个物品都送往昂贵且耗时的路径 2。

类比:收费站

想象一条拥有两个收费亭的高速公路:

  • 收费亭 A:简单的刷卡。耗时 1 秒。
  • 收费亭 B:复杂的人工检查。耗时 10 分钟。

通常情况下,90% 的车辆前往收费亭 A,10% 前往收费亭 B。高速公路畅通无阻。

AESOP 黑客并不试图堵塞闸门。相反,他们向收费亭守卫出示一张假身份证,让每一辆车看起来都似乎属于“复杂检查”车道。突然间,高速公路不仅变慢了,而是完全陷入瘫痪。系统仍在“工作”(它仍在检查车辆),但由于不堪重负,它无法及时处理任何内容。

AESOP 的工作原理(两步计划)

论文将 AESOP 描述为一个两步过程:

  1. 地图(路径排序):在发动攻击之前,AESOP 会研究工厂。它会计算:“如果我把一辆车送到这里,会产生多少工作量?如果送到那里,又会产生多少工作量?”它会识别出“超级昂贵路径”(即消耗能量和时间最多的那条路径)。
  2. 诡计(自适应攻击):一旦知道昂贵路径,AESOP 就会对输入图像进行微小到几乎不可见的修改。这种修改专门设计用来诱骗第一个工位将物品送往那条昂贵路径。

结果:巨大的过载

研究人员在五个不同的现实场景(如交通监控、野生动物保护和紧急警报)中测试了这种方法。

  • 旧方法:之前的黑客能让系统的工作量比正常情况增加约100 倍
  • AESOP 方法:通过选择正确的路径,AESOP 让系统的工作量比正常情况增加了2,400 倍

在一次测试(高速公路监控系统)中,攻击使系统减速到如此程度,以至于处理一张清晰图像的时间从几分之一秒变成了每张图像13 秒。在现实场景中,这意味着系统会错过几乎所有内容,因为它忙于处理这些“虚假”的重型任务。

防御措施如何?

研究人员尝试用常见的防御手段来阻止 AESOP,例如:

  • 置信度阈值:“只有在你有 99% 把握时才处理。”(AESOP 仍能诱骗系统对错误路径产生 99% 的把握。)
  • 有限缓冲区:“如果队列太长,就丢弃物品。”(这确实有效,但意味着系统为了保持运行而静默丢弃了96% 的真实数据。这就像消防站说:“我们无法接听电话,所以我们要挂断 96% 的来电。”)

核心结论

论文得出结论:漏洞不在于单个 AI 模型,而在于路由逻辑(即决定将数据发送到何处的决策)。

当前的安全重点在于保护单个机器。但 AESOP 表明,如果你能诱骗队列起点的交警将所有人送往错误且昂贵的道路,你就可以在不破坏任何单台机器的情况下让整个系统崩溃。要解决这个问题,未来的系统需要监控交通的流量,而不仅仅是车辆的质量

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →