전력 측정만으로 비밀 AI 연산 검증 한계
최근 30일 조회수 — 좋아요 —핵심 요약
A100 실험에서 전력 흔적만으로는 은닉 연산을 충분히 배제하기 어려우며 재실행 검증이 필요한 것으로 나타났다.

AI 연산에 쓰인 전력만 측정해서는 신고하지 않은 비밀 연산을 충분히 가려내기 어렵다는 연구가 나왔다. 10월 5일 arXiv에 공개된 논문은 엔비디아(NVIDIA) A100 그래픽처리장치(GPU)의 전력 흔적을 분석한 결과, 최악의 조건에서 신고된 장비 용량의 1.16배에 해당하는 연산까지 배제하지 못할 수 있다고 밝혔다. 전력 측정이 연산량 검증에 단서를 주기는 하지만, 단독으로는 강한 제약 수단이 되지 못한다는 결론이다.1
이 문제는 최첨단 AI 개발에 쓰는 연산량을 조약이나 합의로 제한할 때 중요해진다. 외부 감사자는 실제로 얼마나 많은 연산이 수행됐는지, 참여자가 합의를 지켰는지 확인해야 한다. 칩 밖에서 전력 소비를 재는 아날로그 검증은 장비 내부에 직접 접근하지 않고도 관찰할 수 있는 통로다. 그러나 감사를 피하려는 상대가 전력 사용 패턴을 의도적으로 조작한다면, 같은 전력 흔적이 서로 다른 연산량을 나타낼 수 있다.
연구진은 전력 흔적만으로는 배제할 수 없는 최대 은닉 연산량을 신고된 장비 용량의 비율인 베타(β)로 정의하고, 이를 계산하는 닫힌 형태의 수식을 도출했다. A100 측정에서 최악의 경우 β는 1.16이었다. 반면 공격자가 소비 에너지를 맞추는 전략을 쓰면 적어도 장비 용량의 0.41배에 해당하는 연산을 숨길 수 있는 것으로 나타났다. 두 수치는 각각 검증자가 배제하지 못하는 상한과 공격자가 실제로 숨길 수 있음을 보인 하한이어서 같은 의미는 아니지만, 전력량과 연산량을 일대일로 대응시키기 어렵다는 점을 함께 보여준다.
다만 검증 조건을 강화하면 결과는 달라진다. 검증자가 관측된 작동 지점에서 신고된 작업을 다시 실행할 수 있도록 허용하는 등 제약을 추가했을 때, 가장 제한적인 조건의 β는 0.059까지 낮아졌다. 전력 측정이 쓸모없다는 뜻이라기보다, 재실행 같은 별도 검증 권한과 결합해야 은닉 가능한 연산 범위를 크게 줄일 수 있다는 의미다. 이 수치는 A100을 대상으로 한 분석 결과이며, 논문 초록만으로는 다른 가속기나 실제 데이터센터 환경에서도 같은 수준이 유지되는지 확인할 수 없다.1
Footnotes
읽기 목록은 이 브라우저에 저장됩니다.
출처
- Can Power Draw Constrain Covert Compute? Limits of Analogue Verification for AI Governance — arXiv (cs.CR)
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.