#distributed-inference

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Jhonatan Tavori, Gur-Eyal Sela, Ion Stoica, Gil Zussman

该论文揭示了分布式推理管道中一种新型攻击面——工作负载攻击。在现代AI推理系统中,通常采用双路径架构:快速路径(Fast Path)在本地或轻量模型上快速返回预测以满足延迟截止时间,慢速路径(Slow Path)则在远程更强硬件上运行高计算量方法以获得更高精度,并通过协调层(包含路由器与融合器)决定是否合并慢速路径返回的预测。研究者指出,这种协调层引入了一个新攻击面:攻击者可以通过构造形状化的工作负载(如Yo-Yo式突发请求)制造共享资源竞争,导致正常用户的慢速路径预测因超过延迟截止时间而被融合器丢弃,而快速路径仍能按时输出结果,从而损失慢速路径带来的精度提升,这种现象被称为“精度崩溃”(Accuracy Collapse)。实验以自动驾驶中的两层级边缘-云多目标跟踪(MOT)管道为例,模拟攻击显示:约4000个突发形状的请求即可将正常用户的p99延迟从92ms增加至2秒,几乎消除慢速路径云推理的收益,导致目标跟踪质量平均下降7.0 HOTA点(满分约80)。进一步发现精度退化幅度(2.0-18.7 HOTA点)因攻击所针对的视频区间而异,某些稀有类别(如停止标志)在攻击前几乎损失近一半的预测精度。这一结果表明,工作负载攻击无需访问模型权重或受害者数据,仅通过网络流量即可显著降低推理质量,对边缘-云协同、实时决策等场景构成严重威胁。论文还讨论了针对路由、融合、调度及资源隔离的潜在防御方向。

💡 推荐理由: 首次指出分布式推理管道中的协调层存在工作负载攻击面,可导致精度崩溃而无需模型或数据访问,对自动驾驶、实时监控等延迟敏感AI应用构成实际威胁。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mert Cihangiroglu, Antonino Nocera

该论文研究了对等网络(P2P)分布式大语言模型(LLM)推理的完整性保证问题。在P2P分布式推理场景中,LLM的层被分散到多个节点上,每个请求依次经过由不同独立方拥有和控制的节点。任何恶意的节点都有可能篡改其负责的层的输出,从而破坏最终结果。已有的完整性检查方法,如已知答案陷阱和密码学承诺,只能检测精确的正确性,无法容忍良性节点间由硬件噪声引起的正常激活值波动。为此,作者提出了一种基于激活值漂移的完整性检测方法。其核心思想是:一个想要使用网络的用户选择一小批秘密的“金丝雀”输入(canary inputs),这些输入的正确激活值已知,并将它们混合在正常流量中。由于其他节点无法区分金丝雀查询和真实查询,任何篡改节点都会同样破坏金丝雀的输出。通过比较金丝雀的实际激活值与已知参考值的偏差,可以识别恶意节点:良性节点仅表现出由硬件噪声引起的微小漂移,而篡改节点的漂移显著更大。作者将恶意节点识别建模为一种概率测试,该测试区分两个漂移分布,而不依赖于固定阈值。在408种配置下进行了实验,所有指标和成功标准在实验前确定;检测器在所有配置下的每个金丝雀上都达到了AUROC 1.0,正确地将恶意分片排在所有良性分片之上。该工作首次在P2P分布式LLM推理中解决了对普通硬件噪声鲁棒的完整性验证问题。

💡 推荐理由: 随着分布式LLM推理在去中心化环境中的普及,确保推理结果的完整性至关重要。该论文提出了一种轻量级、无需可信硬件的验证方法,能够有效检测恶意节点篡改,为构建可信的P2P推理网络提供了关键技术。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xinjian Luo, Hongyan Chang, Jianxin Wei, Yuncheng Wu, Xiaofeng Gao, Meikang Qiu, Ting Yu, Xue Liu

该论文首次系统研究了分布式多模态大语言模型(MLLM)推理框架中的图像提示重构攻击问题。分布式推理框架通过连接多个消费级设备实现大模型推理,降低了硬件门槛,但近期研究表明,参与节点间传输的中间嵌入会泄露文本提示。随着MLLM的普及,图像提示包含丰富的视觉和语义信息,其中间嵌入更具隐私敏感性,然而针对图像提示的泄露问题尚未被充分探索。本文首先分析了从图像像素到中间表示的信息流,由于图像和文本嵌入在MLLM各层中交织,作者设计了图像嵌入提取算法作为重构攻击的前提,实验表明该算法在几乎所有MLLM层上实现了100%的提取准确率。在此基础上,提出了两种被动黑盒图像重构攻击:MPAA(基于块的像素级重构)和IEDA(基于嵌入引导扩散的语义级重构)。MPAA通过逐块信息提取与组装实现细粒度像素重构,IEDA则利用嵌入引导的扩散生成实现粗粒度语义重构。在Gemma 3、Phi 4 Multimodal、Qwen 2.5 VL和Llama 4 Scout四个代表性MLLM系列上进行了评估,结果显示在不同设置下均有一致的出色重构性能。此外,还分析了MoE架构、图像预处理、模型规模和文本-图像依赖关系对攻击性能的影响。据作者所知,这是首个针对MLLM的图像重构攻击研究,揭示了分布式MLLM推理中图像隐私的严重风险。

💡 推荐理由: 该工作揭示了分布式MLLM推理中图像提示的隐私泄露风险,攻击者可从中间嵌入重构出原始图像,对使用分布式MLLM服务的用户隐私构成威胁。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)