本仓库作为综述《Deep Learning Latency Attacks and Defenses: A Cross-Domain Survey》的配套资源进行维护。它索引了关于已部署 AI 系统中面向延迟的可用性威胁的论文、代码链接、分类学注释和图表。
本列表聚焦于影响推理时或系统级成本——延迟、能耗、吞吐压力以及截止时间错过——的攻击与防御,而非仅改变模型预测的攻击。目前包含 110 项工作(71 项推理阶段攻击、13 项训练阶段攻击、26 项防御)。
在 GitHub Pages 上的交互式表格 中搜索和筛选该目录。
图 1. 综述结构概览。

图 2. 作为系统级可用性威胁的延迟攻击。

延迟攻击是可用性攻击:攻击者并非破坏预测结果,而是抬高模型的推理时计算量、能耗或挂钟延迟,使实时消费者(车辆控制器、交互式服务、电池供电传感器)错过截止时间或耗尽资源——而预测本身往往在名义上仍然正确。它将已部署的 AI 系统、被攻击利用的瓶颈、中间工作放大、系统级故障以及防御控制点联系起来。
每个攻击家族都共享一种我们称之为中间工作放大的机制:攻击者迫使某个下游阶段(NMS、自注意力、自回归解码、专家路由)处理比良性输入所生成的更多的中间对象、token 或步骤。由于这些阶段具有超线性的最坏情况复杂度,数量的适度增加会产生不成比例的成本增加。自然的跨域防御是工作预算——对单位时间内中间对象/token 数量施加强制上限。
| 攻击 | 会议/期刊 | 目标 | 领域 | 设置 | 论文 📄 | 代码 |
|---|---|---|---|---|---|---|
| Daedalus | arXiv (2019) | 目标检测 (NMS) | CV / AD | 白盒(物理) | paper | GitHub |
| Sparsity Attacks | IEEE TCAD (2020) | CNN | CV | 白盒 | paper | ✘ |
| ILFO | CVPR (2020) | 深度自适应网络 (AdNN) | CV | 白盒 | paper | ✘ |
| Sponge Examples | EuroS&P (2021) | Transformer + CNN | CV & NLP | 黑盒与白盒 | paper | GitHub |
| DeepSloth | ICLR (2021) | 多出口 CNN | CV | 白盒 | paper | GitHub |
| Timing Side-Channel AE | IEICE Trans. (2021) | DNN 分类器(时序预言机) | CV | 黑盒(时序) | paper | ✘ |
| SpikeAttack | ACM/IEEE DAC (2022) | 脉冲神经网络 | CV | 白盒 | paper | ✘ |
| NMTSloth | ESEC/FSE (2022) | 基于解码器的 NMT | NLP | 白盒 | paper | GitHub |
| NICGSlowDown | CVPR (2022) | 基于解码器的图像描述 | CV | 白盒 | paper | GitHub |
| GradAuto | ECCV (2022) | 动态神经网络(深度/宽度 AdNN) | CV | 白盒 | paper | GitHub |
| EREBA | ICSE (2022) | 自适应神经网络 | CV | 黑盒 | paper | ✘ |
| DeepPerform | ASE (2022) | 动态(资源受限)DNN | CV / NLP | 白盒(测试) | paper | ✘ |
| DDAS | GLOBECOM (2022) | 边缘动态(多出口)DNN | CV | 白盒 | paper | ✘ |
| SAME | ACL (2023) | 多出口 Transformer | NLP | 白盒 | paper | GitHub |
| SlowBERT | ACL Findings (2023) | 多出口 BERT | NLP | 白盒 | paper | ✘ |
| No-Skim | arXiv (2023) | 略读语言模型 | NLP | 黑盒与白盒 | paper | ✘ |
| Phantom Sponges | WACV (2023) | 目标检测 (NMS) | CV / AD | 白盒 | paper | GitHub |
| SlowLiDAR | CVPR (2023) | 3D LiDAR 检测 | CV / AD | 白盒 | paper | GitHub |
| Variable-Time Inference | AISec@CCS (2023) | 目标检测(NMS 时序) | CV | 黑盒(时序) | paper | ✘ |
| AntiNODE | ICCVW (2023) | 神经常微分方程 | CV | 白盒与黑盒 | paper | ✘ |
| GradMDM | IEEE TPAMI (2023) | 动态神经网络 | CV | 白盒 | paper | ✘ |
| SlothSpeech | INTERSPEECH (2023) | 语音识别 (ASR) | 语音 | 白盒 | paper | ✘ |
| WAFFLE | NeurIPS (2023) | 多出口语言模型 | NLP | 白盒与黑盒 | paper | GitHub |
| LLMEffiChecker | ACM TOSEM (2024) | LLM | NLP | 黑盒与白盒 | paper | GitHub |
| Overload | CVPR (2024) | 目标检测(边缘) | CV / AD | 白盒 | paper | ✘ |
| Beyond PhantomSponges | ACM WiseML (2024) | 目标检测 (NMS) | CV / AD | 白盒 | paper | ✘ |
| SlowTrack | AAAI (2024) | 摄像头感知(检测+跟踪) | AD | 白盒 | paper | GitHub |
| SlowPerception | arXiv (2024) | 摄像头感知(NMS+MOT) | AD | 白盒(物理,投影仪) | paper | ✘ |
| Steal Now Attack Later | arXiv (2024) | 目标检测 | CV | 黑盒 | paper | ✘ |
| Energy Attack (multi-exit) | Info. & Software Tech. (2024) | 自适应多出口网络 | CV | 灰盒 | paper | ✘ |
| Slowdown Causes (SaTML) | IEEE SaTML (2024) | 语言模型 | NLP | 白盒 | paper | ✘ |
| Engorgio | arXiv (2024) | LLM(输出膨胀) | NLP | 白盒 + 迁移 | paper | GitHub |
| Verbose Images | ICLR (2024) | 大型 VLM | CV+NLP | 白盒 | paper | GitHub |
| Uniform Inputs | IEEE SPW (2024) | CNN(稀疏性) | CV | 黑盒 | paper | GitHub |
| SlowFormer | CVPR (2024) | 高效视觉 Transformer | CV | 白盒(补丁) | paper | GitHub |
| DeSparsify | NeurIPS (2024) | Token 稀疏化 ViT | CV | 白盒 | paper | ✘ |
| Speculative-Decoding Side Channel | arXiv (2024) | LLM 服务(推测解码) | NLP | 黑盒(时序) | paper | ✘ |
| DetStorm | IEEE S&P (2025) | 摄像头感知 | AD | 白盒(物理) | paper | ✘ |
| Inference-Time Impact Analysis | arXiv (2025) | 完整感知(仿真) | AD | 仿真 | paper | ✘ |
| DDLS Efficiency Attacks | arXiv (2025) | 早退 / token 剪枝 / MoE | CV & NLP | 白盒与黑盒 | paper | ✘ |
| TTSlow | IEEE TASLP (2025) | 自回归 TTS | 语音 | 白盒 | paper | ✘ |
| Crabs/AutoDoS | ACL (2025) | LLM (DoS) | NLP | 黑盒 | paper | GitHub |
| VLMInferSlow | ACL (2025) | 作为服务的 VLM | CV+NLP | 黑盒 | paper | ✘ |
| Verbose-Text Induction | arXiv (2025) | VLM | CV+NLP | 白盒 | paper | ✘ |
| LingoLoop | arXiv (2025) | 多模态 LLM | CV+NLP | 白盒 | paper | ✘ |