网易首页 > 网易号 > 正文 申请入驻

拒绝「降智、减配、乱收费」:面向LLM API的可信验证框架

0
分享至



本文作者分别来自新加坡国立大学和加州大学伯克利分校。第一作者郭衍培来自新加坡国立大学,长期关注大语言模型基础设施中的可信性与安全性问题,特别是云端 LLM 服务的可验证性与经济激励风险。指导教师为新加坡国立大学校长青年教授张嘉恒和加州大学伯克利分校 Dawn Song 教授。

大语言模型(LLM)已经成为各类 AI 应用的基础设施,然而,在通过云端 API 便捷接入这些强大模型的同时,此类黑盒服务模式也引发了一个现实的信任危机:如何确保大模型服务提供商真的运行了所承诺的模型,并如实报告实际使用了 Token 数量,以防止潜在的 LLM 服务 “降智、减配、乱收费”?

事实上,围绕 LLM 服务 “降智” 的讨论,已经在国内外多个开发者社区中反复出现,不少用户都报告过模型在使用一段时间后表现明显下滑的现象 [1,2]。与此同时,若服务商出于竞争或策略原因,对特定用户群体提供差异化甚至低质量服务 [3],则会进一步加剧黑盒 AI 服务的信任危机。

针对这一系列问题,研究者们最近提出了一种新的利用可验证计算(Verifiable Computation)来证明推理过程正确性的 LLM 服务审计框架 ——IMMACULATE。 借助该框架,用户能够在完全不暴露模型内部信息的情况下,仅需 1% 的额外开销,就能轻松验证黑盒 LLM API 的执行完整性,以有效检测模型替换、过度量化以及 Token 虚报计费等 LLM 服务违规行为。相关论文与代码已公开。



  • 论文题目:IMMACULATE: A Practical LLM Auditing Framework via Verifiable Computation
  • 论文链接:https://arxiv.org/pdf/2602.22700
  • 代码链接:https://github.com/guo-yanpei/Immaculate

本研究提出了一种面向黑盒 LLM API 的全新审计框架 IMMACULATE。该框架无需访问模型内部结构,也不依赖专用可信硬件,即可检测云服务商是否真实执行了其声称的模型推理过程,并是否如实报告 token 使用量。通过引入 Logit Distance Distribution (LDD) 这一新的统计度量,并结合 随机化审计与可验证计算技术,IMMACULATE 在真实模型上实现了低于 1% 的系统开销,同时能够可靠检测模型替换、过度量化以及 token 过度计费等经济动机型违规行为。

00 背景:当 LLM 成为 API 服务

近年来,大语言模型(LLMs)逐渐成为 AI 应用的重要基础设施。绝大多数用户并不会直接运行模型,而是通过云端 API 服务调用模型能力。例如 OpenAI、Anthropic 和 Google 等公司提供的模型服务,都采用这种模式。

然而,这种黑盒服务模式带来了一个根本性的信任问题:用户无法验证服务提供商是否真正执行了其声称的模型。

从经济角度看,服务商存在动机通过各种方式降低计算成本或增加收费,例如:

  • 模型替换(Model Substitution)

使用更小、更便宜的模型替代宣称的模型

  • 过度量化(Aggressive Quantization)

使用低精度计算降低成本

  • Token 过度计费(Token Overreporting)

报告比实际更多的 token 使用量

这些行为往往仍会产生语义上正确但整体质量较低的结果,因此用户很难通过输出直接检测到异常。事实上,在国内外多个开发者社区中,已有大量用户分享关于 LLM 服务“降智”的经验 [1, 2]:即在订阅服务一段时间后,模型表现明显不如初期。这类现象在技术社区中引发了广泛讨论。

此外,出于竞争或策略性考虑,一些服务提供商还可能对特定用户群体(例如被识别为潜在竞争对手的调用者)提供差异化或低质量服务 [3]。这一行为严重破坏了模型服务的公平性与可信度,并进一步加剧了黑盒 AI 服务的信任问题。

因此,一个关键问题出现了:

如何在不访问模型内部的情况下,验证 LLM API 是否被诚实执行?

01 方法概览:IMMACULATE 审计框架

IMMACULATE 的核心技术基础之一是可验证计算(Verifiable Computation)。可验证计算是一类密码学技术,使服务器能够在不泄露内部计算过程或模型参数的情况下证明计算结果的正确性,从而让用户无需重新执行计算即可验证远程计算。然而,对每一次请求都生成证明的开销非常高。为此,研究团队提出了 IMMACULATE 审计框架,其核心思想是:

无需验证所有请求,只需随机审计少量请求即可检测系统是否存在大规模违规行为。



图 1 IMMACULATE 工作流程:审计单位伪装成普通用户发送随机的请求,并在收到回复后要求提供证明

具体而言,IMMACULATE 的工作流程包括以下步骤:

  1. 用户正常向 LLM API 发送请求
  2. 服务端返回回答与 token 使用量
  3. 审计者随机选择部分请求进行审计
  4. 服务端提供可验证计算证明
  5. 审计者根据统计指标判断执行是否可信

这种设计利用了一个简单但关键的经济事实:

如果服务商希望通过违规行为获取经济收益,就必须在相当比例的请求上进行违规执行。因此,通过随机审计少量请求即可检测系统是否存在违规行为。

02 关键技术:Logit Distance Distribution (LDD)



图 2 在固定所有离散步骤的结果后,整个推理过程完全是连续函数。输出的距离可以衡量模型的准确度

在实际系统中,验证 LLM 推理过程面临一个重要挑战:GPU 推理存在数值非确定性。即使在完全相同的模型和输入下,不同运行之间的浮点误差也可能导致输出略有不同。因此,传统的 “逐位验证计算” 的方法难以直接应用。

更进一步地,大语言模型的推理过程本身包含两类不同的计算步骤:一类是连续计算(continuous computation),例如注意力计算、MLP 和归一化等神经网络算子;另一类是离散决策(discrete decision),例如 token 选择或专家路由。

连续计算在 GPU 上执行时会受到浮点误差与并行调度的影响,因此具有一定的数值非确定性;而离散决策一旦输入确定,其输出是完全确定的。由于生成过程是自回归的,即使连续计算中极小的数值偏差,也可能导致后续离散决策发生变化,从而使整个推理路径发生分叉。这使得传统需要逐步复现完整推理过程的验证方法难以直接应用。

为此,IMMACULATE 利用了这一结构特性:固定离散决策路径,仅比较连续计算的偏差。具体而言,在给定相同离散决策序列的情况下,我们比较部署模型与参考模型在每一步产生的logits 向量之间的距离分布。这一分布被称为Logit Distance Distribution (LDD)。

其核心思想是:不直接验证每一步推理是否完全一致,而是衡量 实际执行模型与参考模型之间的 logit 偏差分布。

如果系统正常运行:

  • logit 偏差只来自数值误差
  • 偏差分布稳定且集中

如果系统存在违规行为,偏差分布会明显扩大或偏移。因此,通过统计LDD 的尾部概率,系统即可识别异常执行行为。

03 实验结果:低成本检测违规行为



图 3 LLaMA3-70B 模型的 TV 距离分布。可以看出,不同推理方式在尾部有十分明显的概率差异

研究团队在多个模型和数据集上评估了 IMMACULATE 的效果。实验结果表明,对单个请求:

  • 模型替换攻击检测率最高超过 90%
  • 量化攻击检测率可达 1%–10%

在随机审计机制下:仅需约3000 次审计请求,即可在高概率下检测到违规行为。

同时,IMMACULATE 的系统开销极低:

  • 在 vLLM 推理引擎下,吞吐影响 < 1%
  • 计算证明仅在极少请求上触发

这表明该框架具备现实部署可行性。

04 总结

IMMACULATE 提出了一种面向黑盒 LLM API 的可验证审计框架。通过结合随机化审计、可验证计算以及新的 Logit Distance Distribution 指标,该方法能够在不访问模型内部、无需可信硬件的情况下检测云端 LLM 服务的执行完整性。

该研究表明,大规模 LLM 服务的透明性与可信度可以通过轻量级审计机制得到显著提升,为未来 AI 基础设施的可信运行提供了一条可行路径。

参考资料:

[1] https://mp.weixin.qq.com/s/cHhdltxUJ3fDka7oR8I06Q

[2] https://mp.weixin.qq.com/s/6JZrbE16k4qmF0pK-kpGRA

[3] https://www.zhihu.com/question/2009482926241382805/answer/2009814668114428352

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“电梯亲热门”后,惠州首富给老婆转了238亿

“电梯亲热门”后,惠州首富给老婆转了238亿

说财猫
2026-09-01 22:51:50
1953年停战协定生效前一小时,美军万炮齐发以示庆祝,以为志愿军只能被动忍受。没想到我军做法,让美军军官绝望感叹:中国人实在太不简单

1953年停战协定生效前一小时,美军万炮齐发以示庆祝,以为志愿军只能被动忍受。没想到我军做法,让美军军官绝望感叹:中国人实在太不简单

人生录
2026-09-01 00:05:07
韩红风波完全失控!央媒下场,6000万仅冰山一角,于东来下场发声

韩红风波完全失控!央媒下场,6000万仅冰山一角,于东来下场发声

小嵩
2026-09-01 10:11:55
军史上的沉默:刘伯承与徐向前,为何成了毛主席的“例外”?

军史上的沉默:刘伯承与徐向前,为何成了毛主席的“例外”?

纪史行者
2026-08-31 00:20:09
8胜0负!继土耳其男篮后,又一支球队提前拿到世界杯入场券

8胜0负!继土耳其男篮后,又一支球队提前拿到世界杯入场券

篮球大视野
2026-09-01 19:55:02
香港小姐12强中7位硕士,职业覆盖金融、环保生态、教育等领域:“美貌”退后,智慧与学识走向台前

香港小姐12强中7位硕士,职业覆盖金融、环保生态、教育等领域:“美貌”退后,智慧与学识走向台前

封面新闻
2026-08-31 21:19:05
“韦东奕这么牛,为啥没女孩子喜欢他呢?”女儿白了我一眼说:“别的先不讲,要是有人能把这三点都接纳了,我不光服,还得佩服。”

“韦东奕这么牛,为啥没女孩子喜欢他呢?”女儿白了我一眼说:“别的先不讲,要是有人能把这三点都接纳了,我不光服,还得佩服。”

LULU生活家
2026-09-01 17:28:22
男子在肉铺店杀害一人后报警,等待警察时又行凶致2人身亡,一审被判处死刑,3死者家人索赔600余万

男子在肉铺店杀害一人后报警,等待警察时又行凶致2人身亡,一审被判处死刑,3死者家人索赔600余万

大风新闻
2026-09-01 11:57:03
车企裁员太突然!网传战略运营外包岗全员周一无需到岗,此前企业曾与外包方协商转内包方案,向员工作出“两个月不裁员”的口头承诺

车企裁员太突然!网传战略运营外包岗全员周一无需到岗,此前企业曾与外包方协商转内包方案,向员工作出“两个月不裁员”的口头承诺

火山詩话
2026-08-31 07:09:11
尼泊尔泥石流灾害造成的遇难人数升至974人 尼泊尔错坚河冲击坑周边冰川仍有崩落可能,存在重大风险隐患

尼泊尔泥石流灾害造成的遇难人数升至974人 尼泊尔错坚河冲击坑周边冰川仍有崩落可能,存在重大风险隐患

每日经济新闻
2026-09-01 19:43:53
开学最扎心的真相:一大批中考高分孩子,马上就要考不及格

开学最扎心的真相:一大批中考高分孩子,马上就要考不及格

育儿教育日记
2026-09-01 13:34:12
持续管控海峡,回击美方突袭,伊朗打击地区多个美军目标

持续管控海峡,回击美方突袭,伊朗打击地区多个美军目标

环球网资讯
2026-09-01 07:03:34
0-3完败海港,半小时换下刚首发的人!唐田这个赛季,可能走到头了

0-3完败海港,半小时换下刚首发的人!唐田这个赛季,可能走到头了

曹老师评球
2026-09-01 22:04:54
中国商业如何避免上海爱琴海的困局

中国商业如何避免上海爱琴海的困局

老覃讲历史
2026-09-02 00:53:28
2026教师节新规正式落地!教育部明确发文,全国所有学校统一执行

2026教师节新规正式落地!教育部明确发文,全国所有学校统一执行

世界有奇事
2026-08-30 08:34:02
最高奖励30万元!湖北鼓励举报埋藏在大众身边的“定时炸弹”

最高奖励30万元!湖北鼓励举报埋藏在大众身边的“定时炸弹”

极目新闻
2026-09-01 21:46:33
英国公开赛:张安达4-3绝杀韦克林,肖国栋爆冷遭逆转吴宜泽无缘32强

英国公开赛:张安达4-3绝杀韦克林,肖国栋爆冷遭逆转吴宜泽无缘32强

世界体坛观察家
2026-09-02 00:46:26
女排亚锦赛丢冠仅24小时,恶心一幕出现,原来赵勇和郎平同病相怜

女排亚锦赛丢冠仅24小时,恶心一幕出现,原来赵勇和郎平同病相怜

誮惜颜a
2026-09-02 03:32:03
生死攸关之际,17国齐聚上合峰会,伊朗已看透,有中国坐镇乱不了

生死攸关之际,17国齐聚上合峰会,伊朗已看透,有中国坐镇乱不了

锅锅爱历史
2026-08-31 20:13:32
法国变天?亲华候选人只剩2%支持率,勒庞决选通杀,放话退出北约

法国变天?亲华候选人只剩2%支持率,勒庞决选通杀,放话退出北约

墨兰史书
2026-09-02 05:20:07
2026-09-02 06:07:00
机器之心Pro incentive-icons
机器之心Pro
专业的人工智能媒体
13898文章数 142728关注度
往期回顾 全部

科技要闻

抖音突发推荐算法大面积错乱!

头条要闻

美国银行副总裁在纽约时代广场被刺身亡 年仅32岁

头条要闻

美国银行副总裁在纽约时代广场被刺身亡 年仅32岁

体育要闻

大爹杨瀚森,让中国男篮有了容错空间

娱乐要闻

孙宇晨破防,他无法接受孙割这个名字

财经要闻

"电梯亲热门"后 惠州首富给老婆转238亿

汽车要闻

山城试驾启源Q06 不光是智驾好用还有700km的续航

态度原创

教育
时尚
数码
房产
艺术

教育要闻

人们为什么说用金钱威胁子女是最愚蠢的一种教育方式?

夏天别总穿黑色裤子,试试这几款高腰裙,显瘦优雅又提气质

数码要闻

高通发布跃龙Q-2390、IQ-2390物联网处理器

房产要闻

1.72万/㎡!断供十余年,科学城核心区终于开仓了!

艺术要闻

刘晓庆竟然还会画画?

无障碍浏览 进入关怀版