

美国乔治敦大学CSET报告评估AI芯片位置验证技术,对比实地检查与基于信号往返时间的PLV方案,发现PLV在成本效益上全面占优,尤其在大规模部署时每美元侦测数远超实地检查,建议以PLV为主体、辅以少量实地检查构建高效出口管制监测体系。
导语
美国乔治敦大学安全与新兴技术中心(CSET)近期发布报告,聚焦美国如何通过技术手段追踪AI芯片的实际位置,以加强出口管制、发现芯片走私。研究比较了实地检查、视频检查、地理定位等多种方案,认为基于网络信号验证位置(PLV)并辅以少量实地检查较为可行。但这类系统只能在芯片转移后发现异常,无法完全防止走私,也可能受断网、位置伪造等因素干扰。报告把成本纳入考虑,指出实地检查执行次数越多,成本越高;而PLV模式则是先铺一张网,随后规模越大,成本摊得越薄。文章强调,技术监测须与监管部门的调查能力和执法资源相配套。
原文标题:Tracking AI Chips:What Does It Cost?—Modeling the Cost-Effectiveness of Two AI Chip Location Verification Approaches
原文来源:乔治敦大学安全与新兴技术中心(CSET)
编译解读:数字经济发展评论
一、位置验证:让芯片自己“报”位置
美国近年的立法提出了一个新思路,叫位置验证(location verification):让监管方掌握受管制AI芯片的物理位置,进而发现走私和转移。出口管制管的是“不许卖到哪儿”,可芯片交付之后去了哪儿,过去一直没人答得上来。
位置验证要补的就是这一环。过去芯片在哪儿全靠企业自己申报,监管方既无从核实,也谈不上追责。把它交给技术去持续回答,管制才谈得上落地。CSET在配套报告里梳理了五类验证手段,分别是实地检查、邮寄检查、视频检查、库存管理和地理定位。
本文要比的是其中两类。第一类叫实地检查:执法人员或承包调查员定期到数据中心机房,现场核验芯片还在不在该在的位置,说白了就是派人去查。第二类叫PLV(ping-based location verification,基于信号往返时间的位置验证)。它测的是信号从芯片到基准服务器、再返回的耗时,属于地理定位这一类。
打个比方,PLV像给每颗芯片配了个定期“打卡”的电子工牌。它每隔一阵就向几台受信任的基准服务器(landmark servers)发一次信号,监管方不用进机房,只要看信号往返花了多少时间,就能算出这颗芯片离这些服务器有多远。需要说明的是,PLV并不追求把芯片定位到某一条街道。和派人去查相比,它靠的是芯片自己发出的数据,不用人到现场,代价是精度有限,只能回答这颗芯片在不在被批准的位置上。
按可验证性、准确性、安全性、可重复性这四项标准筛下来,五类验证手段里只有PLV和实地检查同时满足,被认定为最适合的两类。CSET接下来要做的,是把这两类放到同一把尺子上比成本。只看一件事:哪一种更值当。五类筛到只剩两类,说明能做位置验证的技术不少,能同时扛住防篡改、可复核这些硬要求的却不多。
二、统一的尺子:每美元能逮住几颗走私芯片
衡量标准是每美元侦测数(detections-per-cost),指某套方法预期能发现多少颗被转移的芯片,除以它花掉的美元。数值越高,说明同样的钱换来的发现越多。用“每美元能侦测多少”而不是“总共侦测多少”,是把两套工具拉到同一把尺子上。一个花钱多、一个花钱少,只比总数没有意义。
作者在Python里搭了模型,对超过1050万个模拟场景逐一比较。每个场景由集群规模、集群中被转移的芯片数、发生转移的集群比例、每个集群抽检的芯片数等参数组合而成。这里先解释两个词。集群指一组协同工作的AI芯片,比如一个数据中心里的训练集群;被转移指芯片被偷偷运到了出口管制不许去的地方,也就是走私。

把上千万种情形都跑一遍,价值不在数字大,而在于穷举。这类模型最容易被人反问一句“你是不是只挑了对自己有利的情形”,作者的回应是把参数能组合出来的情况全算一遍,让结论不受任何单一假设的左右。
作者事先假设PLV更划算,于是故意挑了对实地检查有利的参数,看PLV在被“偏袒对手”的条件下还能不能占优。PLV还分两种落地方式:基准服务器由监管方、芯片设计方或第三方自己建设和运营(即“自建”),或者向云服务商租用。先替对手把参数挑好,再上压力测试,这种自证方式比只挑对自己有利的参数更经得起追问。
三、两套账:实地检查按次付费,PLV按年摊销
模型分三步走,先选定参数组合生成场景,再估算每个场景下两套方法的预期侦测数和成本,最后统计PLV占优、实地检查占优或两者持平的场景各有多少。
侦测概率用超几何分布来算,说白了就是从一个集群里随机抽若干颗芯片,能抽到几颗“坏芯片”的概率。模型还有几条基础设定:受追踪芯片300万颗,每个集群每年随机实地检查2次;实地检查有5%的概率漏过被转移的芯片,PLV的漏检率则设成10%。
此外,一颗被PLV侦测到的被转移芯片,价值只按实地检查的0.5倍折算,理由是PLV给出的信息更粗,误报率也更高。看这几处设定就知道,作者是往不利于PLV的方向调的。PLV的漏检率被设成实地检查的两倍,单颗芯片的侦测价值还打了对折。等于让它负重上场,它还能占优,结论才站得住。
实地检查的成本分两项:每颗芯片9至48.8美元,取决于检查人员的薪资、测一颗芯片要花多久,以及杂项开销。每到一个集群巡检一次,还要另加2590至6050美元,主要是差旅。
PLV则是“全包”年成本,租用方案259.3万至7242.7万美元,自建方案309.4万至2880.6万美元,随项目年限线性增长,自建把硬件成本在五年里摊完。两套账的成本结构完全不同:实地检查是按次买单,查一次结一次;PLV是先铺一张网,再按年摊。芯片越多,后者摊得越薄。成本结构上的差异,决定了后面结论的走向。
需要说明的是,300万这个基数做了剔除,销往受管制地区的芯片、美国本土云厂商持有的芯片都不算在内,然后向上取整。作者认为,等项目真正启动时,实际在网受管的芯片只会比这个数更多。剔掉本土云厂商那部分,是因为这些芯片本来就在管辖范围内,核查不难,真正难管的是已经流出去的那些。这条口径划清楚,才知道位置验证要盯的到底是谁。
四、结果:1050万个场景里,实地检查没赢过
在全部1050万个场景中,实地检查的每美元侦测数从未超过租用或自建的PLV。绝大多数场景里两种PLV严格占优,剩下的场景两者持平,实地检查一次也没有反超。按基线的检查频次计算,租用PLV和自建PLV严格占优的场景分别占86%和92%。
这里“赢”的标准定得很严。模型给出的不是一个数,而是一段区间:只有当实地检查的整个区间都压过PLV,才算它赢;两个区间只要有一段重叠,就判平局。作者把判赢的门槛抬到了对自己最不利的一端,实地检查依然没赢。
具体到集群数量,租用PLV在集群数超过1.8万个时严格占优,自建PLV在超过1.1万个时严格占优,两者都覆盖了只装10颗芯片的微型集群。与实地检查每美元侦测数的中位下界相比,租用PLV的中位下界和上界分别是它的7倍和205倍,自建PLV则是18倍和172倍。

这两个倍数要当成一对来看。7倍比的是最保守的情形,也就是PLV按最贵的成本算;205倍则是最乐观的情形。也就是说,即便在对PLV最不利的那一端,它也是实地检查的7倍。
敏感性检验给出了更极端的边界。要让实地检查在更多场景里反超,PLV的单芯片侦测失败率得高到99.999%(五个九);同样地,只有当PLV侦测到一颗被转移芯片的价值被折到实地检查的百分之一,实地检查才会占上风。
五个九这个阈值反过来说明了PLV的判定方式:它并不要求每颗芯片都定位成功,一个集群里只要逮住一颗被转移的芯片,整个集群就会被标记。这等于用集群层面的整体判定,替代了对单颗芯片的定位精度。
自建和租用之间也有差别。租用方案的成本上界远高于自建(7242.7万对2880.6万美元),主要贵在租用硬件安全模块(HSM,一种防篡改的专用硬件)。可租用的成本下界又略低于自建,所以在最乐观的情形下,租用的每美元侦测数(205倍)反而高过自建(172倍),因此不能断言自建一定优于租用。
自建还是租用,问的其实是关键验证硬件要不要握在自己手里。租金把成本上限推得这么高,说明把最底层的安全模块外包出去,是要付一笔溢价的。唯一的例外是,如果对手能成规模地攻破PLV系统本身,一次性把整个集群的位置都掩盖掉,那时实地检查会重新变成更好的选择。
五、落地:PLV挑大梁,实地检查补漏
最有效的位置验证方案,很可能是以PLV为主体,再辅以少量实地检查。研究还提示,受管制芯片的总量越大,PLV能压过实地检查的场景就越多,因为成本被摊到了更多芯片上。眼下300万颗的基线,已经是实地检查相对最有利的时点。
扩大实地检查的规模不如铺PLV划算,但两者的比较优势不同,仍然可以互补。PLV负责把网铺满,实地检查负责把疑点查实,一个管广度,一个管深度,两者不是相互替代的关系。
PLV还能提高监管方既有检查手段的效力。只做实地检查,等于在鼓励走私者每次只转走集群的一部分,因为被抽检出问题的概率会变小;引入PLV之后,情况就反了过来,部分转移一样会被发现,走私者只能选择整个集群一起转移,而这恰恰更容易被低频的实地检查撞上。
两者结合后,可以同时威慑部分转移与整体转移两种做法。这套组合的精妙之处在于制造了“反向激励”,让走私者无论转多转少都难逃标记。
放宽一层看,这项研究给所有要管理战略物资流向的经济体提供了一个可复用的样本:先用千万级场景模拟给监管工具算清成本账,再谈立法,比凭经验拍板更经得起推敲。对中国而言,芯片和关键设备的流向监测,同样是一道要兼顾低成本和可追溯的工程题。PLV这类让芯片自己“报位置”的做法,对建设自主可控的供应链溯源体系有直接的参考价值。
本文来自微信公众号: 数字经济发展评论 ,作者:数字经济发展评论