跳到正文
原文
arXiv cs.CR· Adam Y. J. Jones, Yu Yuan, Sergio Maffeis·· 4 小时前AI 评分72

Speedbumps:针对投机解码的拒绝攻击使推理变慢并增加成本

Speedbumps: Rejection Attacks on Speculative Decoding

AI 摘要

该论文提出一类名为投机拒绝攻击(SRAs)的新型攻击,通过让草稿模型与目标模型产生更多分歧,降低投机解码中每个草稿周期接受的 token 数量,从而迫使受害者进行更多的目标模型前向传播,导致推理速度下降和成本上升。作者设计了两种具体攻击方法 Speedbump-P 和 Speedbump-D,分别基于目标模型对草稿提议的概率估计或草稿与目标分布的重叠度来优化对抗后缀,使得某些情况下推理速度甚至慢于自回归解码。

实验显示,这些对抗后缀在采样过程中依然有效,并且具有跨草稿模型(Speedbump-P)或跨共享草稿的目标模型(Speedbump-D)的迁移能力。虽然可以通过正则化恢复输出质量,但这会牺牲大部分攻击效果,形成有效性与时机隐蔽性之间的权衡。材料未提及具体的基准测试数值或受影响的特定模型版本,仅确认了攻击机制的存在性和通用性。

事实层面,投机解码的加速收益依赖于草稿模型对目标分布的近似能力;推断层面,这种依赖关系构成了一个可被利用的攻击面,攻击者可通过构造特定输入直接破坏系统效率;猜测层面,若此类攻击被广泛采用,可能促使部署方重新评估投机解码在高风险场景下的适用性,或推动防御机制从单纯的性能优化转向包含安全验证的混合架构。

来源:arXiv cs.CR · arxiv.org