AI bruger meget energi. Hackere kunne få det til at forbruge mere.

Datacenter

Taylor Vick/Unsplash





Nyhederne: En ny type angreb kunne øge energiforbruget af AI-systemer. På samme måde som et denial-of-service-angreb på internettet søger at tilstoppe et netværk og gøre det ubrugeligt, tvinger det nye angreb et dybt neuralt netværk til at binde flere beregningsressourcer end nødvendigt og bremse dets tankeproces.

Målet: I de senere år har voksende bekymring over det dyre energiforbrug af store AI-modeller fået forskere til at designe mere effektive neurale netværk. En kategori, kendt som input-adaptive multi-exit-arkitekturer, fungerer ved at opdele opgaver efter, hvor svære de er at løse. Det bruger derefter den mindste mængde beregningsressourcer, der er nødvendige for at løse hver enkelt.

Lad os sige, at du har et billede af en løve, der kigger direkte på kameraet med perfekt belysning, og et billede af en løve, der sidder på huk i et komplekst landskab, delvist skjult. Et traditionelt neuralt netværk ville sende begge billeder gennem alle dets lag og bruge den samme mængde beregning til at mærke hver. Men et input-adaptivt multi-exit neuralt netværk kan passere det første foto gennem kun ét lag, før det når den nødvendige tærskel for tillid til at kalde det, hvad det er. Dette formindsker modellens CO2-fodaftryk - men det forbedrer også dens hastighed og gør det muligt at implementere den på små enheder som smartphones og smarte højttalere.



Angrebet: Men denne form for neurale netværk betyder, at hvis du ændrer inputtet, såsom det billede, det fødes, kan du ændre, hvor meget beregning det skal bruge for at løse det. Dette åbner op for en sårbarhed, som hackere kan udnytte, som forskerne fra Maryland Cybersecurity Center skitserede i et nyt papir, der præsenteres på International konference om læringsrepræsentationer denne uge. Ved at tilføje små mængder støj til et netværks input, fik de det til at opfatte inputs som mere vanskelige og jack up dets beregning.

Da de antog, at angriberen havde fuld information om det neurale netværk, var de i stand til at maksimere dets energiforbrug. Da de antog, at angriberen havde begrænset til ingen information, var de stadig i stand til at bremse netværkets behandling og øge energiforbruget med 20 % til 80 %. Årsagen, som forskerne fandt, er, at angrebene overføres godt på tværs af forskellige typer af neurale netværk. At designe et angreb til ét billedklassificeringssystem er nok til at forstyrre mange, siger Yiğitcan Kaya, ph.d.-studerende og medforfatter.

Forbeholdet: Denne form for angreb er stadig noget teoretisk. Input-adaptive arkitekturer er endnu ikke almindeligt brugt i virkelige applikationer. Men forskerne mener, at dette hurtigt vil ændre sig fra presset inden for industrien til at implementere lettere neurale netværk, såsom til smart home og andre IoT-enheder. Tudor Dumitraş, professoren, der rådgav forskningen, siger, at der er behov for mere arbejde for at forstå, i hvilket omfang denne form for trussel kan skabe skade. Men, tilføjer han, dette papir er et første skridt til at øge bevidstheden: Det, der er vigtigt for mig, er at gøre folk opmærksomme på, at dette er en ny trusselsmodel, og den slags angreb kan udføres.



skjule