AESOP:针对深度学习管道的对抗执行路径选择以实现过载
机器学习
2026-05-13 v1 人工智能
密码学与安全
摘要
现代机器学习部署日益组合专用模型构成动态推理管道,其中上游组件产生的中间预测决定下游组件的工作负载和输入。因此,处理单个输入的成本并非由单个模型决定,而是由两个耦合因素决定:每个被调用组件的推理成本及其工作负载量。由于这些管道在硬性实时约束下运行,效率是系统可用性的基本要求。我们表明,这一结构创造了一个无法被针对单个模型的方法所利用的效率攻击面:在相同的输入和预算下,路径感知的攻击方式使FLOPs增加2407倍,而最强的单模型基线仅实现117倍——整个20倍的差距完全归因于攻击被重点定位的方式。我们将其形式化为对抗路径选择问题,提出AESOP框架,结合基于漏洞的路径排序与自适应损失加权。我们在五个管道上评估了AESOP,以及具备批量处理、受限缓冲和置信度阈值防御的生产就近部署变体。AESOP在白盒设置下实现最高2407倍FLOPs和419倍延迟膨胀,在灰盒设置下实现58倍FLOPs和17倍延迟。
引用
@article{arxiv.2605.10987,
title = {AESOP: Adversarial Execution-path Selection to Overload Deep Learning Pipelines},
author = {Tingxi Li and Mingfang Ji and Ravishka Shemal Rathnasuriya and Simin Chen and Yitao Hu and Wei Yang},
journal= {arXiv preprint arXiv:2605.10987},
year = {2026}
}