← 最新论文
💻 computer science

Detecting Hidden ML Training With Zero-Overhead Telemetry

本文证明了零开销、保护隐私的 NVML 遥测技术能够稳健地检测跨多种 GPU 架构及对抗性规避策略下的隐藏机器学习训练工作负载,在无需访问敏感模型数据的情况下实现高准确率。

原作者: Robi Rahman, Sabiha Tajdari

发布于 2026-06-19
📖 1 分钟阅读☕ 轻松阅读

原作者: Robi Rahman, Sabiha Tajdari

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个政府想要确保强大的计算机芯片(GPU)不被用于在未经许可的情况下构建危险、秘密的 AI 模型的世界。规则很简单:如果你在训练一个大规模的 AI,你必须报告。但如果有人试图通过伪装成一些无聊的事情(比如看视频或玩游戏)来隐藏他们的训练过程,该怎么办?

这篇论文是关于构建一个计算机芯片的“测谎仪”,它可以在不降低性能或窥探内部私密数据的情况下,识别出这些秘密活动。

问题所在:伟大的伪装

把 AI 训练想象成一次沉重、大汗淋漓的健身锻炼。它消耗大量能量并让计算机芯片发热。而 AI 推理(使用 AI)更像是轻快的慢跑。

政府想要阻止秘密的“健身锻炼”(训练)。但一个狡猾的开发者可能会试图将这种沉重的健身锻炼伪装成轻快的慢跑。他们可能会尝试:

  • 降低芯片频率,使其看起来没那么剧烈。
  • 假装是在为视频游戏进行数学运算,而不是在训练一个大脑。
  • 将健身锻炼分散到许多块芯片上,这样单块芯片看起来就不会工作得很辛苦。

核心问题是:我们能否仅通过观察芯片的“生命体征”(如功耗和温度),在不看实际运动内容的情况下,分辨出秘密的健身锻炼与轻快的慢跑之间的区别?

解决方案:零开销听诊器

研究人员构建了一个分类器(一个智能计算机程序),它就像一个听诊器。它利用 NVIDIA 芯片自带的内置传感器来倾听芯片的“心跳”。

  • 零开销(Zero-Overhead): 这是神奇之处。通常,检查计算机的健康状况会降低其运行速度。而这种方法非常轻量,不会增加任何额外的负担。这就像是在检查汽车车速表时,不需要踩下油门减速。
  • 保护隐私(Privacy-Preserving): 听诊器只监听物理层面的事物:消耗了多少电量、芯片变得多热,以及内存的移动速度有多快。它绝不会查看秘密的 AI 模型、训练数据或代码。这就像是通过观察厨师使用了多少燃气以及炉灶有多热来判断厨师,而无需品尝食物或查看食谱。

“猫鼠游戏”

为了测试这个听诊器是否有效,研究人员进行了五轮“猫鼠游戏”:

  1. 老鼠(逃避者): 试图通过改变芯片的使用方式(例如频繁暂停、减少内存使用或模仿其他任务)来隐藏训练过程。
  2. 猫(防御者): 研究人员更新他们的分类器,以捕捉新的诡计。

他们在 9 种不同类型的 GPU(从笔记本芯片到大规模数据中心超级芯片)上进行了测试,并尝试了 20 种不同的隐藏方式

结果:猫赢了

以下是他们的发现:

  • 整体准确率: 分类器正确识别训练的准确率达到了 98.2%。这就像一名保安抓住了 100 个人中试图潜入禁区的 98 个人。
  • “大型”健身锻炼: 如果有人尝试在多块芯片上进行训练(例如 8 块 GPU 协同工作的团队),分类器捕捉到的概率为 99.6% 到 100%。由于芯片之间通信产生的“噪声”,很难隐藏大规模的团队协作训练。
  • “小型”健身锻炼: 隐藏单芯片的健身锻炼稍难一些,但分类器仍然能抓住大部分情况。
  • “白盒”攻击: 在最后一轮中,研究人员让“老鼠”看到了“猫”的剧本(分类器的内部代码),并尝试专门针对它进行破解。即便如此,分类器仍然捕捉到了 43% 到 87% 的秘密训练。

为什么有效:汗水的物理学

论文解释说,你无法真正伪造一次健身锻炼。为了训练 AI,计算机必须执行一个“反向传播”(一个特定的计算步骤),这比仅仅使用 AI 时要消耗两倍的能量

  • 类比: 你可以戴上面具来遮住脸,但你无法阻止跑步时心跳加速。能量消耗是一个物理定律。即使狡猾的开发者试图隐藏这种模式,由于更新 AI 大脑所需的巨大电力量会留下一个极难抹去的指纹。

缺陷:硬件锁

论文承认,要让这套机制完美运作有一个前提条件:传感器本身必须是值得信赖的。
如果狡猾的开发者完全控制了计算机软件,他们理论上可以告诉传感器:“嘿,我没在训练,”然后让传感器撒谎。
为了解决这个问题,论文建议我们需要一个硬件增强机制(HEM)。你可以把它理解为一个针对传感器的防篡改锁。芯片的构建方式必须确保软件无法更改传感器报告的数据。如果硬件保证了数据的真实性,那么这个“听诊器”就能完美运作。

总结

这篇论文证明,我们仅通过芯片自然的物理信号(功率、热量、速度)就能高精度地检测出秘密的 AI 训练。它适用于各种类型的计算机,不会降低性能,并且保护了隐私。虽然狡猾的开发者可以尝试隐藏,但物理定律使得如果不被抓获,就很难掩盖这种行为,尤其是在硬件本身被设计为防止篡改的情况下。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →