← 返回 PaperDaily 大模型与智能体

认证式投机执行来了:冻结大模型提速2.96倍

这篇论文把“让AI先提案、再由可信核心放行”这件事做成了可认证合同,专治硬约束决策里“快和稳只能二选一”的老毛病。更狠的是,冻结大模型也能被它收编,最后还能在单位调度上换来2.96倍加速。

认证式投机执行来了:冻结大模型提速2.96倍
🐉 龙哥读论文知识星球来了!
公众号每日8篇拆解不够看?星球无上限更AI领域论文、资讯、招聘、招博、开源代码,一站式干货,每日2分钟刷完即赚!
👇扫码加入「龙哥读论文」知识星球,前沿干货、实用资源一站式拿捏~ xingqiu_header

龙哥导读:
这篇论文把“让AI先提案、再由可信核心放行”这件事做成了可认证合同,专治硬约束决策里“快和稳只能二选一”的老毛病。更狠的是,冻结大模型也能被它收编,最后还能在单位调度上换来2.96倍加速。


原论文信息如下:
论文标题:
Certified Speculative Execution for Untrusted AI Agents
发表日期:
2026年06月
发表单位:
Institute of Science Tokyo, Zhejiang University, National University of Singapore
原文链接:
https://arxiv.org/pdf/2606.31023v1.pdf

引言

AI会犯错,这不稀奇;稀奇的是,CGPA不打算相信它,但还是让它干活,而且干得更快。论文瞄准硬约束序列决策:既要绝对安全,又想省掉每一步都调用昂贵求解器的成本。
核心思路很直白:不可信的AI负责出草案,可信的验证器和回退求解器负责兜底,再加一个“后悔值监督者”决定哪些前缀值得放行。安全、代价和速度终于不再绑死在一起。

方法概述

CGPA的结构可以理解成一个“先试播、再审批”的执行合同。AI先一次性给出一段长度为K的动作前缀,可信验证器逐步检查每个动作是否越界,价值边界再判断这段前缀是否“安全但不划算”,最后只接受最长的、同时满足两道门槛的部分。
图1:认证式前缀接受算子。非可信来源提出K步前缀,可信核心(精确验证器、感知证书的价值边界、回退求解器)只提交最长的被认证前缀,其余部分交给回退。安全性不查询来源;边界误差按已接受片段计费,而节省发生在每个已接受步骤上。
图1把这个逻辑画得很清楚:可信核心只有三件事,精确验证、价值门槛、回退修复;不可信来源只负责“提案”,不负责“担责”。这就像让实习生写方案,让资深审稿人签字——前者可以大胆发挥,后者必须严防死守。
更关键的是,论文没有把“能不能执行”与“值不值得执行”混成一锅粥。验证器只管硬约束,价值边界只管累计代价,二者分工明确,所以就算边界估计有误,安全性也不跟着一起翻车。

数据准备及实验设计

实验覆盖三类场景:电池能量管理、城市建筑能耗调度,以及部署级单位机组组合。前两类更像机制验证,后一类才是硬仗,因为每次调用MILP求解器都很贵,省一次都是真金白银。
论文还专门把提案来源换了个遍:规则预测、学习策略、端到端强化学习、对抗式草案,以及六种冻结大模型。这个设计很有意思,因为它不是在证明“某个模型很强”,而是在证明“合同本身很稳”。

实验结果

先看最硬的一点:不管提案来源多离谱,只要接入CGPA,应用层违规都能压到零。冻结大模型里,直接跑会频繁越界的模型,接上合同后就老实了——该拒绝的拒绝,该回退的回退,没有“差不多安全”这种糊弄学。
图2:摊销是结构性的:在EMS上反事实放大每次调用的求解器成本后,CGPA端到端加速从1.63倍提升到2.67倍(带校准带门控时为1.18倍到1.65倍),而事件触发和移位阻塞控制器在求解器一旦有真实成本后就基本卡在1.0倍附近;全程零违规。阴影带为95%自助法置信区间。
图2说明了一个很现实的道理:只要求解器足够贵,能跳过的调用越多,收益越明显。CGPA不是把求解器“优化快一点”,而是把一段段已验证前缀直接吃掉,这种摊销方式比单步触发、移位阻塞更像真正的系统级省钱。
最亮眼的是单位机组组合结果:冻结的8B大模型在没有任何领域专训的情况下,竟然能把每个 episode 的墙钟时间提速到2.96倍,且违规仍然是零。这个数字不只是“跑得快”,而是说明大模型提案只要被放进正确的安全合同里,就能从“会闯祸”变成“会干活”。

实验结果分析

这篇工作的价值,不在于又造了一个“更强的智能体”,而在于把智能体放进了一个可信的执行协议里。它承认AI会错,所以把错误隔离在提案层;它也承认求解器贵,所以把求解器从每一步里挪走。
更妙的是,论文把“安全”和“收益”彻底解耦:安全由精确验证器负责,不依赖大模型质量;收益则由价值边界决定,边界越准,接受的前缀越长,省下的求解器调用越多。换句话说,AI越会提案,系统越快,但安全标准始终不变,这才像工程,而不是许愿。

龙迷三问

下面是龙哥对于大家可能的一些问题的解答:

CGPA和普通的“先验后算”有什么区别?普通做法往往只是“先提案再检查”,但没有把接受哪些前缀、允许承担多少后悔值写成可证的合同。CGPA的关键是把验证、价值门控和回退三件事绑在一起,安全和收益都有明确边界。

这类方法最适合什么场景?最适合硬约束、求解器昂贵、又能从多步前缀里捞到摊销收益的场景,比如能源调度、机组组合、受约束规划等。要是任务本身不贵,或者没有明确约束,这套“合同”就没那么值钱。

这是不是意味着大模型终于能直接替代求解器?不是。论文的立场反而很克制:大模型负责“提案”,不是“裁决”;真正的安全和最终兜底仍然属于可信核心。它证明的是“让不可信AI安全地帮忙”,不是“让AI单独接管世界”。

如果你还有哪些想要了解的,欢迎在评论区留言或者讨论~

龙哥点评

论文创新性分数:★★★★☆

把 speculative execution 从“算子加速”推进到“硬约束决策合同”,思路很漂亮,也很实用。

实验合理度:★★★★☆

场景选得对,既有机制验证,也有部署级机组组合,能看出不是纸上谈兵。

学术研究价值:★★★★☆

把安全、后悔值和摊销统一到一个证书里,理论上很干净,后续可迁移空间也不小。

稳定性:★★★★☆

对抗提案、冻结大模型、分布偏移都做了,说明合同本身比提案来源更稳。

适应性以及泛化能力:★★★★☆

从EMS到CityLearn再到UC,跨场景表现一致,说明不是只在单点任务上“刷分”。

硬件需求及成本:★★★☆☆

推理侧不重,但真正的成本大头仍是可信求解器;好在它正是这篇论文要省掉的部分。

复现难度:★★★☆☆

系统链条比较长,涉及验证器、边界学习、校准和求解器接口,不是随手就能复刻。

产品化成熟度:★★★★☆

这类“可信核心+不可信提案”的架构非常像真实系统会采用的工程分层,落地味道很浓。

可能的问题:边界学习和校准的质量仍然决定实际收益,上层AI越强不一定越省;另外,适用面主要在硬约束、可验证、可回退的任务里,泛化到开放式智能体还得继续打磨。


主要参考文献

Leviathan, Y.; Kalman, M.; and Matias, Y. 2023. Fast Inference from Transformers via Speculative Decoding. In Krause, A.; Brunskill, E.; Cho, K.; Engelhardt, B.; Sabato, S.; and Scarlett, J., eds., Proceedings of the 40th International Conference on Machine Learning, volume 202 of Proceedings of Machine Learning Research, 19274–19286. PMLR.
Chen, C.; Borgeaud, S.; Irving, G.; Lespiau, J.-B.; Sifre, L.; and Jumper, J. 2023. Accelerating Large Language Model Decoding with Speculative Sampling. arXiv preprint arXiv:2302.01318.
Angelopoulos, A. N.; and Bates, S. 2023. A Gentle Introduction to Conformal Prediction and Distribution-Free Uncertainty Quantification. Foundations and Trends in Machine Learning, 16(4): 494–591.
Angelopoulos, A. N.; Bates, S.; Fisch, A.; Lei, L.; and Schuster, T. 2024. Conformal Risk Control. In International Conference on Learning Representations (ICLR).
Geifman, Y.; and El-Yaniv, R. 2017. Selective Classification for Deep Neural Networks. In Advances in Neural Information Processing Systems (NeurIPS).
Mozannar, H.; and Sontag, D. 2020. Consistent Estimators for Learning to Defer to an Expert. In International Conference on Machine Learning (ICML).
Alshiekh, M.; Bloem, R.; Ehlers, R.; Koenighofer, B.; Niekum, S.; and Topcu, U. 2018. Safe Reinforcement Learning via Shielding. Proceedings of the AAAI Conference on Artificial Intelligence, 32(1).
这篇论文最有意思的地方,不是又造了一个“更聪明”的模型,而是把一个老问题说透了:AI会提案,不代表AI能拍板;AI会算,不代表AI能担责。在硬约束序列决策里,真正值钱的不是“能不能跑”,而是“能不能在不翻车的前提下少跑几次昂贵求解器”。CGPA把这件事做成了一个可认证的合同,思路很工程,也很残酷:不信任AI,但允许它帮忙。
图1:认证式前缀接受算子。非可信来源提出K步前缀,可信核心(精确验证器、感知证书的价值边界、回退求解器)只提交最长的被认证前缀,其余部分交给回退。安全性不查询来源;边界误差按已接受片段计费,而节省发生在每个已接受步骤上。
图1就是整篇论文的骨架。一个不可信的提案源先给出一段长度为K的动作前缀,可信核心只做三件事:逐步验证是否越界判断这段前缀值不值不行就交给回退求解器兜底。这套结构的妙处在于,安全不依赖AI,收益却可以吃到AI的红利。讲人话就是:让AI负责“写草稿”,让可信系统负责“盖章”。

AI会犯错,但CGPA不信任它也能让它安全地干活

先把问题说清楚。很多控制和规划任务都有硬约束,比如电池不能过充过放、机组不能乱开乱关、建筑能耗不能把舒适度打穿。传统做法要么每一步都调用可信求解器,稳是稳了,但慢得像老牛拉拖拉机;要么让学习模型直接上,快是快了,但一旦越界,系统就得当场“社死”。CGPA想解决的,正是这个又慢又贵、又快又危险的二选一困局。
论文的核心观点很干脆:智能体可以不可信,但执行层必须可信。所以CGPA把系统拆成两层。上层是不可信提案源,既可以是规则策略,也可以是学习策略,甚至可以是冻结的大模型;下层是可信核心,包括精确验证器、价值边界和回退求解器。这个分层不是装饰,而是保证:安全归安全,收益归收益,别让一个组件同时背锅又背KPI。
公式:参考求解器在初始状态上的累计代价定义。
这个公式定义了可信求解器在初始状态上的总成本JF(s0)。其中c表示单步代价,πF是可信的参考策略,t从0累加到T-1。后面所有“后悔值”分析,都是拿CGPA的实际代价和这个参考基线做比较。
公式:相对后悔值定义。
这个式子定义了相对后悔值Rrel:分子是CGPA比可信基线多花了多少,分母用基线代价归一化。说白了,它衡量的是“为了省调用次数,系统到底多交了多少学费”。

一个“安全核”与一个“后悔值监督者”决定了你能做多快

CGPA的执行流程可以理解成“先试播,再审批”。提案源一次吐出K步动作,验证器先逐步检查每一步是否满足硬约束;如果某一步不安全,后面全停,立刻回退。通过验证只是第一关,第二关是价值边界:它判断这段前缀是不是“安全但不划算”。只有同时满足安全和价值门槛,前缀才会被接受。
公式:前缀接受门槛。
这个门槛的意思很直白:前缀累计代价g,加上终点状态的价值估计V̂(st+k),不能超过起点价值V̂(st)再加一个容忍项τ|V̂(st)|。τ就是每段允许的“后悔预算”,越小越保守,越大越敢放行。
公式:价值下降形式的等价写法。
把上面的门槛换个写法,就是要求价值边界在执行前缀后要“下降得足够合理”。σt=τ|V̂(st)|,可以理解成当前状态的弹性空间。这个设计很像预算控制:不是要求每一步都完美,而是要求每一段别超支太多。
论文这里最漂亮的一点,是把“安全”和“后悔”彻底拆开。安全只看验证器,后悔值只看价值边界。所以边界估计再差,也不会把不安全动作放进来;边界估计越好,接受的前缀越长,省下的求解器调用越多。这个逻辑比很多“一个模型包打天下”的方案靠谱得多,因为它知道自己哪里不能赌。

零安全隐患:对抗攻击和冻结的大模型都闯不过验证关

实验先证明了一件最朴素、也最重要的事:只要接入CGPA,应用层违规就能压到零。不管提案源是手工对抗草案、端到端学习策略,还是冻结的大模型,直接执行时都可能频繁越界;但一旦套上这层合同,违规动作就会被验证器拦下,系统宁可回退,也不让危险动作落地。
表2:六种冻结大模型作为电池EMS提案源的结果。相同的认证合同在零应用违规下接住所有模型,直接执行与CGPA执行的后悔值、调用减少和违规率形成鲜明对比。
表2很有戏剧性。Qwen3和Gemma系列这些冻结大模型,直接跑时有的“还算能用”,有的则几乎是一路翻车;但套上CGPA后,所有模型都被同一套合同收编,违规为零,后悔值也被压了下来。换句话说,模型参数量不是安全通行证,能不能上桌,得看有没有可信的执行协议
公式:接受段和回退段的后悔值上界。
这个上界说明,整条轨迹多出来的代价,可以拆成两部分:一部分来自被接受段的每段预算τi|V(si)|,另一部分来自回退段的真实损失ρj。它的意义是,系统不是“拍脑袋接受”,而是每接受一段都能记账。
更狠的是白盒对抗实验。攻击者每一步都知道验证器、价值边界、动态和代价,目标就是把系统往违规方向逼。结果很简单:原始执行会被打穿,CGPA却依旧零违规。攻击不是没发生,而是被“吸收”为失去摊销收益——也就是少省了几次求解器调用。这个结果很符合工程直觉:最好的安全系统,不是永远不被攻击,而是攻击来了也打不穿核心。

后悔值直降1000倍:学习一个聪明价值边界,收益远大于风险

如果说验证器负责“别出事”,那价值边界负责“别浪费”。论文在这里做得很聪明:它不是直接学一个单点价值,而是学一个五分位数边界,让中位数负责门控,分位区间负责估计误差。这样一来,模型不只知道“值大概多少”,还知道“自己有多不确定”。这比单纯回归一个数靠谱得多,因为系统最怕的不是不知道,而是以为自己知道
公式:证书感知的价值边界训练目标。
这个训练目标由两部分组成:pinball损失保证分位数覆盖,额外的均值间距惩罚项则压缩V̂0.9和V̂0.1之间的宽度。直白点说,就是既要“估得准”,也要“别太虚”。边界越窄,证书里的误差项越小,接受前缀的代价也越低。
公式:分裂式保形校准的非一致性分数。
这里的ri是非一致性分数,用真实回报yi和中位数预测的偏差,除以分位区间宽度来衡量。它的作用是把“模型自信程度”变成可校准的误差带,而不是停留在玄学层面。论文随后用分裂式保形校准把这个误差带变成部署时可用的置信边界。
表6:值边界带的分裂式保形校准结果。
表6说明,校准后的误差带在不同目标覆盖率下都能维持比较稳定的经验覆盖。这个结果很关键,因为它意味着证书里的误差项不是拍脑袋给的,而是可以在留出状态上实测出来的。工程上最怕“看起来很稳”,这里至少给了一个可审计的稳。
更夸张的是效果。论文在EMS上做边界对比时,学习到的证书感知边界把平均后悔值压到了接近零,和不加门控的前缀接受相比,差了整整三个数量级。这不是“提升一点点”,而是把原本会让系统心疼的误差,压成了 sampling noise 级别。说得再接地气点:以前是“省调用但心在滴血”,现在是“省调用还不太亏”。
表23:同一EMS样本上的价值边界基线对比。学习到的边界在可部署边界里获得最低平均后悔值和最好的尾部表现。
表23把这个结论讲得更直白:在同一批EMS样本上,学习边界比手工边界、保守边界和其他可部署边界都更稳,平均后悔值最低,尾部也最好。也就是说,它不是只在均值上好看,而是连“偶尔翻车”这种最烦人的尾部问题也压下去了。

六种大模型一视同仁:不管1.7B还是12B,安全标准都一样严

这部分最有“反差感”。很多人以为大模型越大越稳,至少在这种控制任务里应该如此。论文偏不这么讲:它把六种冻结大模型都塞进同一套合同里,结果发现,模型大小并不直接决定系统是否安全,真正决定的是提案质量能不能换来更长的被接受前缀。安全标准对谁都一样,1.7B不特殊,12B也不特殊。
表18:LLM解码与解析协议。
表18给出了六种大模型统一使用的解码和解析协议。这个细节很重要,因为它说明对比不是“谁的提示词更会哄模型”,而是尽量把变量锁死,看看合同本身能不能吃掉模型差异。实验设计上,这种控制很加分。
表1:分布外学习提案在EMS上的泛化结果。
表1更有意思。这里把学习到的提案源放到日历分布偏移的场景里,结果不仅没有崩,反而在更多 held-out 天数上超过了逐步求解的基线。这个现象说明,CGPA的收益不是“模型背答案”,而是多步前缀在合适的合同里确实能比一步步重算更划算。
表7:EMS和CityLearn上的τ前沿。
表7展示了τ的前沿:τ越大,接受前缀通常越长,调用减少越高,但后悔值也会跟着上去。这个曲线很像现实里的“便宜和稳不能全都要”,不过CGPA至少把这个权衡摆到了台面上,方便部署时按业务目标选点,而不是靠玄学调参。

实战检验:8B大模型驱动2.96倍加速,还在坚守安全底线

真正让这篇论文站得住的,是部署级单位机组组合实验。这个任务的可信求解器很贵,贵到每次调用都像在烧钱。CGPA在这里不只是“节省一点点”,而是把每段已验证前缀直接吞掉,最后在48步 horizon 上拿到2.96倍的每episode墙钟加速,而且零违规。
表3:部署级单位机组组合结果。
表3是整篇论文最能打的结果之一。冻结的Qwen3-8B没有做任何领域专训,却能在合同包裹下跑出2.96倍的速度提升;对照的“hold”提案源也有不错表现,但还是不如Qwen3-8B。更关键的是,事件触发式MPC和移位阻塞控制器在求解器成本一上来就基本卡在1倍附近,说明它们省不出真正的系统级时间。
表13:单位机组组合的端到端加速对比。
表13把这个结论再钉牢一次:在匹配的τ下,Qwen3-8B和hold提案都能带来速度收益,但Qwen3-8B在总加速和逐episode表现上都更强。这个结果很符合前面的逻辑——提案源越会“猜对可接受前缀”,合同就越能把它变成实打实的摊销收益。
表12:EMS上的求解器成本摊销扫描。
表12说明了为什么这类方法在真实系统里有价值:求解器越贵,CGPA越香。它不是在所有场景里都神奇提速,而是在“每次求解都很贵”的场景里,把多步前缀的价值放大出来。这个边界很重要,别把它误读成通用加速器。
表24:CGPA与邻近工作的概念位置。
表24把CGPA放在相邻工作里对照。和普通的安全强化学习、defer-to-expert、或者只做前缀接受的方案相比,CGPA最独特的地方是它把认证、安全、后悔预算和推理摊销统一成了一个可执行协议,而不是各做各的。

龙迷三问

这篇论文到底解决什么问题?解决的是“硬约束决策里,怎么既用得上AI的提案能力,又不把安全和成本一起赔进去”。CGPA用可信验证器守住底线,用价值边界控制后悔值,用回退求解器兜底,最终把AI从“直接执行者”改造成“安全提案者”。

后悔值、价值边界、保形校准分别是什么意思?后悔值就是CGPA比可信基线多花了多少代价;价值边界是一个轻量估计器,用来判断某段前缀值不值;保形校准则是给这个边界配上可审计的误差带,避免边界“自信过头”。三者合起来,才让“可认证地省调用”变成现实。

这方法能不能直接产品化?硬约束明确、可信求解器昂贵、且能逐步验证的场景里,产品化味道很浓,比如能源调度、机组组合、部分规划与控制系统。它不是万能钥匙,但在这些场景里,已经很像能上生产线的架构了。


龙哥点评

论文创新性分数:★★★★☆

把 speculative execution 从“模型加速”推进到“硬约束决策合同”,方向很新,也很实用。不是空喊安全,而是把安全、后悔值和摊销统一成了可证结构。

实验合理度:★★★★☆

场景覆盖EMS、CityLearn和UC,既有机制验证,也有部署级实验,层次比较完整。对抗提案、冻结大模型、分布偏移都测了,说明不是挑软柿子捏。
转发文章 微博 X LinkedIn Facebook
龙哥读论文 · PaperDaily

本文基于龙哥读论文 PaperDaily 数据库整理,结合论文原文与工程视角进行解读。