Исследования5 сентября 2026 г., 01:16 МСК🤖 Auto

Open Telemetry: первый шаг к верификации вычислений в ИИ

Исследователи предлагают использовать данные GPU-телеметрии для создания открытого стандарта контроля за обучением ИИ. Точность классификации достигает 98,2%, но проблема доверия к данным остается.

Проблема: как измерить то, что нельзя увидеть?

Развитие передовых моделей ИИ требует масштабных вычислительных ресурсов, что создает риски для безопасности. Регуляторы нуждаются в инструментах для мониторинга обучения моделей (training), отличая его от простого использования (inference). Автор статьи Симоне предлагает создать открытый метрологический слой на базе данных телеметрии GPU, аналогично тому, как проект Galmon независимыми энтузиастами отслеживает спутники Galileo.

Техническая основа: NVML и точность 98,2%

В основе предложения лежит библиотека NVIDIA Management Library (NVML). Исследование Rahman & Tajdari (2026) показало, что анализ 9 счетчиков телеметрии с частотой 1 Гц позволяет с высокой точностью различать типы нагрузки. Ключевое преимущество — content-agnostic подход: система не видит веса моделей или данные, только аппаратные метрики, что снижает риски утечки конфиденциальной информации.

Параметр Значение / Характеристика
Источник данных NVML (NVIDIA Management Library)
Частота опроса 1 Гц (низкая нагрузка на систему)
Количество счетчиков 9 ключевых метрик
Точность классификации 98,2% (бинарная: обучение vs инференс)
Обучающая выборка 9 моделей GPU разных поколений
Обобщаемость Высокая: детекция работает на невидимых моделях GPU

Уязвимость: проблема доверия и атаки

Главный недостаток текущего подхода — программная природа телеметрии. Данные генерируются и отправляются операционной системой, которой управляет оператор. В враждебной среде злоумышленник может:

  • Подделать (spoof) сигналы телеметрии.
  • Воспроизвести (replay) записи от предыдущих задач.
  • Использовать сложные стратегии обхода, такие как LoRA evasion (белые-box атаки).

Исследование зафиксировало «гонку вооружений» из 5 раундов между методами обхода и детекторами. Хотя большинство атак были выявлены, некоторые сложные сценарии остаются проблемой.

Перспективы: от софта к физике

Для решения проблемы доверия предлагаются два пути:

  1. Аппаратная защита: Создание защищенного канала чтения NVML и secure boot для мониторингового ПО.
  2. Внешние зонды: Анализ электромагнитных излучений GPU. Этот метод сложнее подделать, так как сигнал исходит физически, но несет риск утечки более чувствительной информации (например, архитектуры модели).

Инициатива предполагает, что публичные вычислительные кластеры начнут публиковать размеченные данные телеметрии. Это создаст базу для обучения классификаторов и формирования международных стандартов верификации, даже если первый слой будет несовершенным.

Источник: LessWrong ↗