外观
Sponge Example 的能耗与时延放大攻击
摘要
Sponge Example 是外观和长度均合法的输入,但经过专门优化,可触发更高的计算密度、能耗或延迟。作者在视觉与语言模型、CPU、GPU 和 ASIC 模拟器上研究白盒与黑盒攻击,报告部分实验的能耗放大达到 10 至 200 倍;对 Azure Translator 的受控黑盒实验中,50 字符输入的服务器报告时延最高放大约 6,000 倍。数值高度依赖模型、硬件和服务实现。
核心创新与差异
原研究把平均性能优化转换为最坏情况安全问题,并证明攻击可跨硬件和部分模型迁移。本站把它与普通大请求区分:攻击价值在于输入规模近似不变时的计算放大,因此只按请求数或字符数限流不足。
威胁模型与攻击链
攻击者拥有合法推理查询权限,目标是消耗算力、能源或实时预算。最先失效的是资源预算和最坏情况容量控制。
攻击工件与复现材料
不公开对生产服务的优化载荷。防御测试在本地模型上从合成、无业务语义的 token 集合生成候选,设置每请求硬超时和能耗上限;一旦超过基线 P99 的预设倍数即停止。记录输入长度、激活密度、GPU 时间和终止原因。
实验设计与实际过程
作者用遗传算法和梯度方法优化能耗或时延,测试 BERT、RoBERTa、翻译模型与视觉网络,并比较白盒、交互式黑盒和盲攻击。Azure 实验使用付费、自有限长请求、单请求串行和协调披露,以降低生产影响。
关键结果与实际影响
论文报告多个模型均出现显著放大,但幅度差异很大;Azure 案例约 20 万次、每次 50 字符的受控查询得到最高约 6,000 倍时延。该数字不能外推到其他服务,也不能据此估计实际能源;更稳定的结论是资源消耗存在输入相关的长尾。
联合像素—Prompt 的多模态放大
JPPO把攻击面从单一图像扩展为受限像素扰动与界面可见 Prompt 的分阶段联合优化,并通过像素单独、Prompt 单独和联合条件消融,把放大归因于跨模态协同而非仅由提示长度或重复循环造成。作者在五个开源 VLM、MS COCO 与 ImageNet、$L_\infty=8/255$ 预算下报告:Qwen2.5-VL-7B 的时延与估算能耗分别放大超过 4.6 倍和 5.3 倍,BLIP-2 分别超过 36.6 倍和 32.7 倍。结果来自作者控制的开源模型和服务配置,能耗为特定测量口径,幅度受解码上限、硬件、调度和输入分布影响;它不证明闭源服务存在同等放大,也不提供现实攻击发生率。
防护措施与验证方法
按 token、执行时间、能耗、并发和费用联合预算;在调度器实施抢占与租户隔离;训练或上线前搜索最坏输入;对超时请求熔断并避免自动重试级联;用 P99/P99.9 和每成功任务成本而非平均时延验收。
局限与待验证问题
激活稀疏性和硬件优化已持续变化,早期网络上的放大机制不一定直接迁移到现代大模型服务。生产黑盒时延还混合网络、缓存、批处理和限流噪声。