#gpu

共收录 6 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Robert Schambach, Quoc Do Le, Sergei Arnautov, Christof Fetzer

本文针对大语言模型(LLM)在云环境部署中面临的敏感数据泄露和完整性风险,系统研究了利用CPU与GPU可信执行环境(TEE)实现端到端机密AI工作流的可行性与性能开销。当前主流云服务(Azure、GCP、AWS)依赖集中式基础设施,用户必须共享训练代码和敏感数据,而传统TEE(如Intel SGX/TDX、AMD SEV-SNP)主要保护CPU侧,NVIDIA H100/H200 GPU TEE虽已推出,但缺乏对端到端工作流(CPU+GPU组合)的全面评估。论文提出了一个集成CPU TEE(Intel TDX和AMD SEV-SNP)与GPU TEE(NVIDIA H200)的参考架构,在虚拟机级和应用级分别设计机密性与完整性保护机制。特别指出了Kubernetes管理员可能利用特权访问机密虚拟机内容的潜在攻击面。实验采用行业基准(如MLPerf)评估性能开销,重点分析了TDX+H200配置下的推理与训练延迟。主要贡献包括:1)首次公开评估CPU+GPU TEE端到端工作流的性能与安全性;2)识别出Kubernetes管理员层面的信任边界漏洞;3)提出应用级完整性保护方案以防止VM级旁路。该工作为云环境中机密LLM部署提供了设计参考,但尚未解决GPU TEE的远程证明标准化问题。

💡 推荐理由: 当前LLM云部署缺乏CPU+GPU TEE端到端安全评估,本文首次系统评估了Intel TDX与NVIDIA H200 GPU TEE组合的性能与安全性,并指出K8s管理员可窃取机密VM内容,对安全架构师和云服务商有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yingchen Wang, Riccardo Paccagnella, Zhao Gang, Willy R. Vasquez, David Kohlbrenner, Hovav Shacham, Christopher W. Fletcher

该论文研究了硬件图形数据压缩的侧信道安全隐患,重点关注 GPU 中集成的无损压缩模块(如 Display Stream Compression 或类似机制)如何意外地成为信息泄露的渠道。研究者发现,由于压缩算法对输入数据的统计特性敏感,其压缩率(从而压缩时间)会随数据内容变化而产生可观测的差异。跨进程攻击者可以通过共享 GPU 缓冲区或观察渲染时序,推断出受害进程的图形数据中是否存在特定模式或秘密信息。论文提出了一种新的侧信道模型,基于压缩后数据大小的变化或渲染帧率的波动来提取信息。实验证明,在现代 GPU 上,该信道可以达到足以泄露像素值或文本内容的带宽。研究强调,即使图形数据本身不被内核直接共享,压缩的副作用也可能破坏隔离性。该工作首次系统性地评估了 GPU 图形压缩作为侧信道的风险,为未来的硬件安全设计提供了警示。

💡 推荐理由: GPU 图形压缩的侧信道可被本地恶意进程利用,绕过进程隔离泄露屏幕内容或敏感图形数据,影响桌面虚拟化、云游戏等场景的安全假设。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kunal Jain, Seokjin Go, Divya Mahajan

本文针对第三方共享加速器基础设施上部署大型基础模型面临的模型窃取风险,提出了一种纯软件的内存混淆框架CloakLM。在现有服务部署中,模型提供者控制虚拟机或裸金属服务栈,但无法控制底层硬件(如主机到GPU互连、加速器结构、相邻基础设施组件),这些组件已被证明可被利用。例如,Hermes通过被动PCIe观察实现无损DNN重建,TunnelS通过驱动级访问以高吞吐量窃取HBM内容而不干扰推理,共租户VM可访问内存映射接口或错误配置的RDMA区域。这些攻击利用ML系统的一个共同特性:模型权重以大型、连续且反复访问的内存区域存储,使得截获的PCIe传输和HBM转储足以揭示模型结构和参数。CloakLM通过三种机制消除这种结构规律性:PCIe流量塑形、层内和层间权重混洗、以及物理HBM页面重映射。授权执行保留有效的虚拟内存布局并带来可忽略的开销,而未授权观察者则看到碎片化和语义不一致的状态。CloakLM集成vLLM和PyTorch,无需硬件改动,并补充了机密计算。在LLaMA和Qwen模型上的分布式推理评估显示,性能接近原生,同时显著增加了对PCIe嗅探和HBM转储攻击的抵抗力,使推理时的模型窃取变得不切实际。该研究适合安全工程师、AI基础设施团队和机密计算研究人员阅读,以了解如何在不依赖硬件信任根的情况下防御模型窃取。

💡 推荐理由: 本文提出的CloakLM是一种纯软件防御方案,填补了现有硬件信任边界之外的模型机密性保护空白,对保护云端大模型权重免遭侧信道泄露具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sisheng Liang, Zihao Zhan, Fan Yao 0001, Long Cheng 0005, Zhenkai Zhang 0002

该论文提出了一种名为Clairvoyance的新型侧信道攻击方法,利用图形处理器(GPU)在执行深度神经网络(DNN)任务时产生的远场电磁辐射,在距离数米甚至穿过障碍物(如墙壁)的情况下窃取DNN模型的架构信息(如层数、每层宽度、卷积核大小等)。现有研究表明,GPU的电磁辐射可被远距离捕获,但之前的工作仅能识别简单的计算模式。本文首次证明,通过分析高频电磁信号,可以反推出复杂DNN模型的内部结构。作者设计了一套信号处理与机器学习流程:首先使用天线接收GPU的电磁泄漏信号,然后通过时频分析和特征提取将信号映射到DNN算子(如矩阵乘法、卷积),最后利用分类器推断每层的类型和参数。实验在多种典型DNN架构(如VGG、ResNet、Transformer)上验证,攻击成功率超过90%。该研究揭示了硬件电磁侧信道在AI模型保密性方面的新威胁,表明即使物理隔离或使用墙遮挡也无法完全保护模型架构。

💡 推荐理由: 该攻击突破了传统物理隔离和障碍物限制,远距离窃取DNN模型架构,对模型知识产权保护提出严峻挑战。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Weimin Chen, Xiapu Luo

该论文提出了 MEVisor,一个利用 GPU 并行性在去中心化交易所(DEXs)中高效发现最大可提取价值(MEV)机会的系统。MEV 是区块链环境中通过操纵交易顺序获得的利润,对 DEX 安全构成威胁。传统方法由于需要扫描大量交易组合而计算开销巨大。MEVisor 通过将 MEV 发现问题建模为图上的路径搜索,并利用 GPU 的并行计算能力加速搜索过程。系统首先将 DEX 交易对构建为图结构,然后使用 GPU 并行执行多种搜索策略(如循环检测、套利路径搜索),以识别潜在的 MEV 机会。实验表明,MEVisor 相比 CPU 基线实现了数量级的吞吐量提升,能够在更短时间内发现更多 MEV 机会。这项工作为区块链安全中的 MEV 监控提供了高效工具,有助于防御者及时识别和缓解 MEV 攻击。

💡 推荐理由: MEV 攻击对 DEX 用户和协议造成重大财务损失,现有检测手段效率低下。MEVisor 利用 GPU 加速大幅提升 MEV 发现速度,有助于安全团队实现实时监控和快速响应。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.4
Conf: 50%
👥 作者: Jiayi Hu, Qi Tang, Xingkai Wang, Jinmeng Zhou, Rui Chang, Wenbo Shen

该论文提出了一种名为 PhantomMap 的新型攻击方法,利用现代 GPU 的并行计算能力和内存特性来辅助 Linux 内核漏洞的利用。传统的内核利用通常依赖 CPU 侧的漏洞触发和内存操作,而 PhantomMap 通过 GPU 设备映射(mmap)将内核内存暴露给 GPU,并利用 GPU 的内核执行环境进行内存扫描、堆喷射、侧信道信息泄露等操作。论文详细介绍了 GPU 辅助的内核利用原语,包括如何通过 GPU 线程实现高效的内存布局探测、地址空间布局随机化(ASLR)绕过,以及利用 GPU 的共享内存和原子操作进行同步。实验在多个版本的 Linux 内核上验证了该方法,成功提权并稳定利用。该工作揭示了 GPU 作为攻击面的新风险,对内核安全防御提出了新的挑战。

💡 推荐理由: 首次系统性地研究利用 GPU 辅助内核利用,突破了传统 CPU-only 攻击的局限性,可能引发针对 GPU 内存隔离机制的安全审查。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)