#dnn

共收录 7 条相关安全情报。

← 返回所有主题
👥 作者: Alireza Bahramali, Milad Nasr, Amir Houmansadr, Dennis Goeckel, Don Towsley

该论文针对基于深度神经网络(DNN)的无线通信系统面临的安全威胁展开系统性研究。近年来,DNN被广泛应用于无线通信的关键环节,如OFDM系统的信道估计与解码、端到端自编码器系统设计、无线电信号分类以及信号认证等任务。然而,DNN本身存在对抗样本脆弱性,这可能使无线系统受到攻击并导致功能失效。作者提出一种生成鲁棒对抗样本的方法,以满足无线场景中的特殊约束。具体而言,该方法将对抗扰动生成建模为一个优化问题,该优化问题融入了不同无线系统特有的领域约束(如功率限制、频谱掩蔽、误码率影响等),从而能够生成满足以下关键特性的无线对抗扰动:一是可在线实时应用,无需预先知道目标信号;二是与自然无线噪声不可区分,具有隐蔽性;三是对抗去除机制具有鲁棒性,即使通信双方部署了防御措施,扰动依然有效。作者通过大量实验验证了攻击性能,并与现有针对DNN无线系统的攻击方法进行了对比。结果表明,在通信双方采用合理防御机制的情况下,所提出的攻击方法仍显著优于现有攻击,这揭示了基于DNN的无线通信系统在面对对抗攻击时的脆弱性。该研究对在鲁棒无线通信中采用DNN的可行性提出了质疑,并为无线AI安全领域提供了重要的警示。适合无线通信安全研究人员、DNN鲁棒性研究者以及关注物理层安全的工程师阅读。

💡 推荐理由: 该研究首次系统性地展示了针对无线DNN系统的鲁棒对抗攻击,即使存在防御措施仍能成功,为无线AI安全敲响警钟,帮助蓝队理解物理层攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Torsten Krauß, Jasper Stang, Alexandra Dmitrienko

深度神经网络(DNN)在数据采集和训练过程中成本高昂,因此被视为模型创作者的知识产权。未经授权的使用、篡改或窃取可能引发法律纠纷。现有DNN水印方法大多嵌入不可见标记、依赖非直观的算法评估且缺乏人类可理解的属性,并依赖刚性阈值,在部分水印擦除的情况下容易失效。为此,本文提出ClearStamp,这是第一种专为直观人工评估设计的DNN水印方法。ClearStamp嵌入可见水印,使人类能够在不依赖严格数值阈值的情况下做出判断,同时仍支持技术辅助评估。其核心创新在于定义了一种转置模型架构,允许以反向方式使用模型,从而将水印与主任务深度交织在所有模型参数中。相比现有方法,ClearStamp产生的视觉水印易于人类理解,无需复杂验证算法或严格阈值。由于水印嵌入所有参数并与主任务强耦合,该方法表现出卓越的鲁棒性,能够抵抗部分参数修改或模型微调等对抗性操作。实验表明,ClearStamp的8,544比特水印容量可与目前最强的工作相媲美。更重要的是,它的有效性不依赖于特定模型或数据集,在四个数据集和七种网络架构上的全面研究证明了其通用性和对对抗性模型操纵的恢复力。该研究为DNN知识产权保护提供了新的可验证、人类友好的解决方案。

💡 推荐理由: 随着AI模型商业价值提升,模型窃取和未授权复制成为现实威胁。ClearStamp提供可人类直观验证的模型所有权证明,弥补了现有水印依赖隐蔽标记和复杂阈值、易被擦除的短板,为安全审计和知识产权纠纷提供可靠技术支撑,值得模型所有者与防御团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuanyuan Yuan 0001, Zhibo Liu 0001, Sen Deng, Yanzuo Chen, Shuai Wang 0011, Yinqian Zhang, Zhendong Su 0001

该论文揭示了一种针对可信执行环境(TEE)保护下的深度神经网络(DNN)模型权重的新型攻击方法——HyperTheft。TEE 通过加密将 DNN 视为完全黑盒来抵御模型权重泄露及其后续的白盒攻击,但论文发现 TEE 的密文侧信道在 DNN 执行期间会产生权重依赖的观测数据,从而可能泄露模型权重。现有侧信道攻击技术因要求过高或精度不足而无法直接应用于 DNN 权重窃取——DNN 拥有数百万个权重元素,即使少量错误恢复也可能导致模型失效。为此,论文提出 HyperTheft,利用 TEE 密文侧信道中的权重依赖特征,结合精心设计的推理算法,能够在无需先验知识的情况下以高精度恢复 DNN 权重。实验表明,HyperTheft 在多种 TEE 平台(如 Intel SGX)上成功窃取了多种主流 DNN 架构的权重,且攻击过程对受害者透明。该工作揭示了 TEE 保护 DNN 的一个严重安全缺陷,强调需要针对密文侧信道设计新的防御机制。适合安全研究员、TEE 开发者及关注 AI 模型保护的专业人士阅读。

💡 推荐理由: 该研究首次展示了通过 TEE 密文侧信道精确恢复 DNN 模型权重的可行性,直接挑战了 TEE 为 AI 模型提供机密性保护的核心假设,对云端推理场景构成严重威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Minkyung Park, Zelun Kong, DaveTian, Z. Berkay Celik, Chung Hwan Kim

该论文研究了在Intel SGX(软件保护扩展)飞地中执行深度神经网络(DNN)时的架构泄露问题。作者提出了一种基于单步执行的新型侧信道攻击——DNN延迟序列攻击(DNN Latency Sequencing),通过精确测量DNN层执行的时间延迟,推断出DNN模型的架构信息,包括层数、层类型、连接方式和激活函数等。攻击者无需获取飞地内存内容或运行恶意代码,仅依靠时间测量即可提取模型架构。论文在真实SGX环境下对多种现代DNN架构(如VGG、ResNet、BERT等)进行实验,证明了攻击的有效性,并讨论了可能的防御措施。该研究揭示了SGX飞地中DNN部署的隐私风险,对安全社区具有重要警示意义。

💡 推荐理由: 该研究首次利用单步执行时序侧信道攻击,从Intel SGX飞地中成功提取DNN模型架构,对依赖SGX保护模型机密性的应用构成严重威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yikun Hu, Zichen Zhao, Peixiang Qin, Ziyi Zhou, Jiaping Gui, Yuandao Cai, Wensheng Tang

该论文原提交至arXiv,但作者在正式发布前因需要进行大幅修订而主动撤回。论文标题涉及使用MBA(混合布尔算术)混淆技术来保护深度神经网络二进制文件中的浮点计算。然而,由于论文已被撤回,当前无公开的摘要或技术细节可供分析。安全社区需关注未来修订版本可能提出的对抗性混淆方法及其对DNN模型保护的影响。

💡 推荐理由: 尽管论文已撤回,核心主题——利用MBA混淆保护浮点计算——反映了对抗性防御与逆向工程的前沿交叉,值得关注其后续版本。

🎯 建议动作: 关注论文修订版发布

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.0)
👥 作者: Sisheng Liang, Zihao Zhan, Fan Yao 0001, Long Cheng 0005, Zhenkai Zhang 0002

该论文提出了一种名为Clairvoyance的新型侧信道攻击方法,利用图形处理器(GPU)在执行深度神经网络(DNN)任务时产生的远场电磁辐射,在距离数米甚至穿过障碍物(如墙壁)的情况下窃取DNN模型的架构信息(如层数、每层宽度、卷积核大小等)。现有研究表明,GPU的电磁辐射可被远距离捕获,但之前的工作仅能识别简单的计算模式。本文首次证明,通过分析高频电磁信号,可以反推出复杂DNN模型的内部结构。作者设计了一套信号处理与机器学习流程:首先使用天线接收GPU的电磁泄漏信号,然后通过时频分析和特征提取将信号映射到DNN算子(如矩阵乘法、卷积),最后利用分类器推断每层的类型和参数。实验在多种典型DNN架构(如VGG、ResNet、Transformer)上验证,攻击成功率超过90%。该研究揭示了硬件电磁侧信道在AI模型保密性方面的新威胁,表明即使物理隔离或使用墙遮挡也无法完全保护模型架构。

💡 推荐理由: 该攻击突破了传统物理隔离和障碍物限制,远距离窃取DNN模型架构,对模型知识产权保护提出严峻挑战。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alireza Sarmadi, Virinchi Roy Surabhi, Prashanth Krishnamurthy, Hussam Amrouch, Ramesh Karri, Farshad Khorrami

深度神经网络(DNN)在图像分类、语音识别等实际应用中广泛部署,但其在集成电路(IC)硬件上实现的推理精度会因晶体管老化现象而下降。老化会降低晶体管的开关速度,导致系统级时序违规(因时钟无法维持)。为保证整个预期寿命内的可靠性,设计人员通常添加保护带(guardband)来防止时序违规,但过大的保护带会牺牲性能(速度或吞吐量)。本文详细讨论了长期和短期晶体管老化对DNN推理精度的影响。为缓解老化对DNN精度的负面影响,提出了一种老化感知重训练(aging-aware retraining)方法,即使在采用激进(即小于所需)保护带的情况下,也能生成具有鲁棒性的DNN。该方法通过重训练使DNN在老化引起的退化下仍能保持较高推理精度。文章还在一个用于图像分类的DNN硬件实现上验证了这些效果,并使用了现成的图像数据集。此外,简要讨论了将短期老化作为激励机制用于检测集成电路中硬件木马的潜在应用。本文适合硬件安全、可靠深度学习系统及容错计算领域的研究人员和工程师阅读。

💡 推荐理由: 晶体管老化是影响硬件DNN长期可靠性的关键问题,本文提出的老化感知重训练方法为解决该问题提供了可行思路,对部署在安全关键系统(如自动驾驶)中的DNN尤为重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)