Editorial Ilmu Komputer & AI
Open AccessOA2026
Identifikasi Beban Kerja dengan Side Channel Fisik untuk Tata Kelola AI
Analisis daya eksternal membedakan beban kerja pelatihan, inferensi, dan non-AI pada NVIDIA H200 dengan akurasi 97%, dan tahan terhadap penghindaran adversarial.
Simone Gargiulo; Gabriel Kulpยท 2026ยท DOI 10.48550/arXiv.2609.00309
Masalah inti
Verifikasi komputasi AI adalah salah satu titik pertama yang nyata dan dapat ditangani untuk kebijakan internasional yang ditujukan pada tata kelola AI. Menentukan apakah laboratorium terdepan, atau operator mana pun, mematuhi perjanjian mengharuskan otoritas pengatur untuk mengetahui bagaimana komputasi mereka digunakan. Blok bangunan dasar komputasi AI adalah GPU, dan setiap aktivitas yang dijalankannya meninggalkan jejak fisik. Pekerjaan ini menanyakan apakah pengamat eksternal dapat mengidentifikasi kelas beban kerja yang berjalan pada NVIDIA H200 hanya dari daya fisiknya. Berbeda dengan telemetri NVML on-chip, yang dapat dipalsukan atau diputar ulang, saluran fisik semacam itu pada prinsipnya dapat diamati secara independen dari kerja sama operator. Penulis membingkai operator GPU sebagai pihak yang berpotensi adversarial, mampu membentuk ulang komputasi fisik itu sendiri, dan menguji strategi penghindaran yang menyamarkan pelatihan sebagai inferensi. Kontribusinya adalah dataset, pengklasifikasi, dan evaluasi adversarial awal untuk mengembangkan mekanisme penghindaran yang lebih kuat.
Inovasi
Pada korpus tersebut, pengklasifikasi memisahkan pelatihan dari inferensi dan dari komputasi non-AI dengan akurasi dan skor rata-rata makro , dievaluasi pada keluarga model yang tidak terlihat selama pelatihan. Ini menunjukkan bahwa side channel fisik menggeneralisasi lintas keluarga LLM alih-alih mengodekan artefak spesifik keluarga. Tanda tangan spektral terkonsentrasi di bawah kHz, dan pembaruan optimizer yang terikat memori adalah penanda pelatihan yang sangat khas. Terhadap penghindaran adversarial, detektor yang diperkuat terhadap strategi penghindaran, dengan strategi yang diuji ditahan, menangkap pelatihan dari waktu untuk tiga dari empat strategi. Strategi keempat, low-rank adaptation (LoRA) yang diencerkan, terdeteksi -- dari waktu dengan pengklasifikasi yang diperkuat, naik menjadi dengan aturan penyelamat tambahan. Angka-angka ini adalah wawasan awal alih-alih evaluasi komprehensif terhadap perilaku adversarial.
Verifikasi komputasi AI adalah salah satu titik pertama yang nyata dan dapat ditangani untuk kebijakan internasional yang ditujukan pada tata kelola AI. Menentukan apakah laboratorium terdepan, atau operator mana pun, mematuhi perjanjian mengharuskan otoritas pengatur untuk mengetahui bagaimana komputasi mereka digunakan. Blok bangunan dasar komputasi AI adalah GPU, dan setiap aktivitas yang dijalankannya meninggalkan jejak fisik. Pekerjaan ini menanyakan apakah pengamat eksternal dapat mengidentifikasi kelas beban kerja yang berjalan pada NVIDIA H200 hanya dari daya fisiknya. Berbeda dengan telemetri NVML on-chip, yang dapat dipalsukan atau diputar ulang, saluran fisik semacam itu pada prinsipnya dapat diamati secara independen dari kerja sama operator. Penulis membingkai operator GPU sebagai pihak yang berpotensi adversarial, mampu membentuk ulang komputasi fisik itu sendiri, dan menguji strategi penghindaran yang menyamarkan pelatihan sebagai inferensi. Kontribusinya adalah dataset, pengklasifikasi, dan evaluasi adversarial awal untuk mengembangkan mekanisme penghindaran yang lebih kuat.
Penulis merekam jejak lima detik pada MHz, mencakup tujuh belas keluarga LLM terbuka dan dua puluh lima beban kerja non-AI. Daya fisik disampel secara eksternal, menghindari ketergantungan pada telemetri on-chip. Korpus dibagi sehingga keluarga model yang tidak terlihat selama pelatihan digunakan untuk evaluasi, menguji generalisasi alih-alih hafalan. Klasifikasi memisahkan pelatihan dari inferensi dan dari komputasi non-AI. Analisis spektral menunjukkan bahwa konten beban kerja AI sebagian besar berada di bawah kHz, dengan pelatihan sangat dikenali melalui pembaruan optimizer yang terikat memori. Untuk menguji ketahanan adversarial, operator GPU diperlakukan sebagai pihak yang mampu membentuk ulang komputasi fisik. Empat strategi penghindaran diuji untuk menyamarkan pelatihan sebagai inferensi, menghasilkan tambahan 680 jejak adversarial. Detektor kemudian diperkuat terhadap strategi penghindaran, dengan strategi yang diuji ditahan selama penguatan.
Mengapa penting
Hasilnya menunjukkan bahwa side channel fisik dapat menyediakan primitif verifikasi yang tidak bergantung pada kerja sama operator, melengkapi atau menggantikan telemetri on-chip yang dapat dipalsukan. Akurasi tinggi pada keluarga model yang tidak terlihat mendukung klaim bahwa sinyal tersebut mencerminkan struktur komputasi pelatihan dan inferensi, bukan identitas model yang insidental. Pembaruan optimizer yang terikat memori adalah mekanisme yang masuk akal: langkah optimizer memaksakan pola akses memori dan daya yang khas yang tidak dimiliki inferensi. Evaluasi adversarial sengaja dibatasi. Empat strategi penghindaran diuji, dan kasus LoRA yang diencerkan menunjukkan bahwa operator yang bertekad dapat menurunkan deteksi menjadi -- tanpa aturan penyelamat. Penulis memposisikan dataset yang dirilis sebagai sumber daya untuk mengembangkan dan menguji mekanisme penghindaran yang lebih kuat, menyiratkan perlombaan senjata yang berkelanjutan antara verifikator dan operator. Untuk tata kelola AI, implikasi praktisnya adalah bahwa verifikasi komputasi mungkin layak dilakukan dengan instrumentasi eksternal, tetapi desain kebijakan harus mengasumsikan bahwa pihak adversarial akan berupaya membentuk ulang tanda tangan fisik. Kandidat taksonomi untuk pekerjaan ini mencakup Architecture, Cybersecurity, Network, dan Cryptography, yang mencerminkan posisinya di persimpangan pengukuran perangkat keras, pembelajaran mesin adversarial, dan kebijakan verifikasi.
Siapa yang sebaiknya membaca
Praktisi dan peneliti ilmu komputer
Membuka konten memberโฆ