知识卡片:拒绝截止期限——网络驱动的分布式推理流水线准确度崩塌
英文标题: Denial of Deadline: Network-Driven Accuracy Collapse in Distributed Inference Pipelines
英文关键词: foundation-model, inference pipeline, accuracy collapse, shaped workload attack, Yo-Yo bursts
一句话结论
分布式推理架构中的协调层(路由器和合并器)易受波形工作负载攻击(如 Yo‑Yo 突发请求),攻击者通过资源竞争使正常用户的慢路径预测延迟超过截止期限,导致预测被丢弃,从而引发准确度崩塌——无需获取模型权重或受害者数据,即可显著降低推理质量。
事件概述/研究问题
现代推理系统常采用“快路径+慢路径”方案:快路径在延迟截止期内返回预测,慢路径在更强的远程硬件上运行高计算量方法以获得更高精度,并通过协调层(路由器调用慢路径、合并器决定是否采纳慢路径返回的预测)整合结果。本文发现,该协调层暴露出新的攻击面——形状工作负载攻击可人为制造资源竞争,将慢路径预测推出延迟截止期,使合并器丢弃这些预测,从而损失慢路径精度优势,作者将此现象称为准确度崩塌。
方法/产品要点
- 架构抽象:统一描述为快路径、慢路径、协调层(路由器+合并器)。
- 攻击方式:波形突发请求(Yo‑Yo bursts),即故意制造高强度、间歇性的请求模式,引发慢路径共享资源的竞争。
- 防御方向:论文呼吁研究针对路由、合并、调度和资源隔离的攻防方法。
主要结果/产业意义
在自动驾驶多目标跟踪的边缘-云双层流水线仿真中:
- 约 4,000 个突发请求将正常用户 p99 延迟从 92 ms 提升至 2 s。
- 慢路径的云端推理优势几乎被消除,平均 HOTA 指标下降 7.0 分。
- 攻击影响因目标视频区间而异,HOTA 下降幅度在 2.0–18.7 分之间波动。
- 稀有类别(如停止标志)的预测准确度损失近半(约 50%)。
产业意义:该攻击不依赖模型权重或受害者数据,揭示了一个新的安全威胁,对实时性要求高的分布式 AI 服务(如自动驾驶、工业视觉)构成严峻挑战。
为什么重要
- 首次系统性地识别出分布式推理流水线中协调层的时间依赖攻击面。
- 攻击成本低、隐蔽性强,可绕过传统模型安全防御(如对抗样本检测、数据投毒)。
- 与已有相关卡片中的“分布式攻击与持久状态AI控制”不同,本工作聚焦于推理阶段的时序资源竞争,而非代码库中的渐进式攻击;也与“视觉语言模型准确性”无关,填补了分布式推理安全领域的空白。
局限与不确定性
- 当前仅在自动驾驶多目标跟踪仿真环境中验证;真实部署场景(如不同网络拓扑、异构硬件)的攻击效果待核实。
- 攻击效果对目标视频区间的依赖性较强,通用性待进一步分析。
- 论文未提供针对此类攻击的成熟防御方案,仅提出研究方向。
可用于图书/PPT/简报的角度
- 安全课程:以“时间即精度”为例讲解新型侧信道攻击。
- AI 系统设计:强调边缘-云协作推理中协调层的时序保障与资源隔离需求。
- 产业风险简报:展示自动驾驶等实时场景下被忽视的攻击路径。
原始材料
- 论文标题:Denial of Deadline: Network-Driven Accuracy Collapse in Distributed Inference Pipelines
- arXiv ID:2607.24692v1
- 作者:Jhonatan Tavori, Gur-Eyal Sela, Ion Stoica, Gil Zussman
- 发布日期:2026-07-27
- 分类:cs.NI, cs.AI, cs.CR, cs.DC
- 来源:https://arxiv.org/abs/2607.24692v1