#dnn

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Yuanyuan Yuan 0001, Zhibo Liu 0001, Sen Deng, Yanzuo Chen, Shuai Wang 0011, Yinqian Zhang, Zhendong Su 0001

该论文揭示了一种针对可信执行环境(TEE)保护下的深度神经网络(DNN)模型权重的新型攻击方法——HyperTheft。TEE 通过加密将 DNN 视为完全黑盒来抵御模型权重泄露及其后续的白盒攻击,但论文发现 TEE 的密文侧信道在 DNN 执行期间会产生权重依赖的观测数据,从而可能泄露模型权重。现有侧信道攻击技术因要求过高或精度不足而无法直接应用于 DNN 权重窃取——DNN 拥有数百万个权重元素,即使少量错误恢复也可能导致模型失效。为此,论文提出 HyperTheft,利用 TEE 密文侧信道中的权重依赖特征,结合精心设计的推理算法,能够在无需先验知识的情况下以高精度恢复 DNN 权重。实验表明,HyperTheft 在多种 TEE 平台(如 Intel SGX)上成功窃取了多种主流 DNN 架构的权重,且攻击过程对受害者透明。该工作揭示了 TEE 保护 DNN 的一个严重安全缺陷,强调需要针对密文侧信道设计新的防御机制。适合安全研究员、TEE 开发者及关注 AI 模型保护的专业人士阅读。

💡 推荐理由: 该研究首次展示了通过 TEE 密文侧信道精确恢复 DNN 模型权重的可行性,直接挑战了 TEE 为 AI 模型提供机密性保护的核心假设,对云端推理场景构成严重威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Minkyung Park, Zelun Kong, DaveTian, Z. Berkay Celik, Chung Hwan Kim

该论文研究了在Intel SGX(软件保护扩展)飞地中执行深度神经网络(DNN)时的架构泄露问题。作者提出了一种基于单步执行的新型侧信道攻击——DNN延迟序列攻击(DNN Latency Sequencing),通过精确测量DNN层执行的时间延迟,推断出DNN模型的架构信息,包括层数、层类型、连接方式和激活函数等。攻击者无需获取飞地内存内容或运行恶意代码,仅依靠时间测量即可提取模型架构。论文在真实SGX环境下对多种现代DNN架构(如VGG、ResNet、BERT等)进行实验,证明了攻击的有效性,并讨论了可能的防御措施。该研究揭示了SGX飞地中DNN部署的隐私风险,对安全社区具有重要警示意义。

💡 推荐理由: 该研究首次利用单步执行时序侧信道攻击,从Intel SGX飞地中成功提取DNN模型架构,对依赖SGX保护模型机密性的应用构成严重威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yikun Hu, Zichen Zhao, Peixiang Qin, Ziyi Zhou, Jiaping Gui, Yuandao Cai, Wensheng Tang

该论文原提交至arXiv,但作者在正式发布前因需要进行大幅修订而主动撤回。论文标题涉及使用MBA(混合布尔算术)混淆技术来保护深度神经网络二进制文件中的浮点计算。然而,由于论文已被撤回,当前无公开的摘要或技术细节可供分析。安全社区需关注未来修订版本可能提出的对抗性混淆方法及其对DNN模型保护的影响。

💡 推荐理由: 尽管论文已撤回,核心主题——利用MBA混淆保护浮点计算——反映了对抗性防御与逆向工程的前沿交叉,值得关注其后续版本。

🎯 建议动作: 关注论文修订版发布

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.0)
👥 作者: Sisheng Liang, Zihao Zhan, Fan Yao 0001, Long Cheng 0005, Zhenkai Zhang 0002

该论文提出了一种名为Clairvoyance的新型侧信道攻击方法,利用图形处理器(GPU)在执行深度神经网络(DNN)任务时产生的远场电磁辐射,在距离数米甚至穿过障碍物(如墙壁)的情况下窃取DNN模型的架构信息(如层数、每层宽度、卷积核大小等)。现有研究表明,GPU的电磁辐射可被远距离捕获,但之前的工作仅能识别简单的计算模式。本文首次证明,通过分析高频电磁信号,可以反推出复杂DNN模型的内部结构。作者设计了一套信号处理与机器学习流程:首先使用天线接收GPU的电磁泄漏信号,然后通过时频分析和特征提取将信号映射到DNN算子(如矩阵乘法、卷积),最后利用分类器推断每层的类型和参数。实验在多种典型DNN架构(如VGG、ResNet、Transformer)上验证,攻击成功率超过90%。该研究揭示了硬件电磁侧信道在AI模型保密性方面的新威胁,表明即使物理隔离或使用墙遮挡也无法完全保护模型架构。

💡 推荐理由: 该攻击突破了传统物理隔离和障碍物限制,远距离窃取DNN模型架构,对模型知识产权保护提出严峻挑战。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alireza Sarmadi, Virinchi Roy Surabhi, Prashanth Krishnamurthy, Hussam Amrouch, Ramesh Karri, Farshad Khorrami

深度神经网络(DNN)在图像分类、语音识别等实际应用中广泛部署,但其在集成电路(IC)硬件上实现的推理精度会因晶体管老化现象而下降。老化会降低晶体管的开关速度,导致系统级时序违规(因时钟无法维持)。为保证整个预期寿命内的可靠性,设计人员通常添加保护带(guardband)来防止时序违规,但过大的保护带会牺牲性能(速度或吞吐量)。本文详细讨论了长期和短期晶体管老化对DNN推理精度的影响。为缓解老化对DNN精度的负面影响,提出了一种老化感知重训练(aging-aware retraining)方法,即使在采用激进(即小于所需)保护带的情况下,也能生成具有鲁棒性的DNN。该方法通过重训练使DNN在老化引起的退化下仍能保持较高推理精度。文章还在一个用于图像分类的DNN硬件实现上验证了这些效果,并使用了现成的图像数据集。此外,简要讨论了将短期老化作为激励机制用于检测集成电路中硬件木马的潜在应用。本文适合硬件安全、可靠深度学习系统及容错计算领域的研究人员和工程师阅读。

💡 推荐理由: 晶体管老化是影响硬件DNN长期可靠性的关键问题,本文提出的老化感知重训练方法为解决该问题提供了可行思路,对部署在安全关键系统(如自动驾驶)中的DNN尤为重要。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)