#model-inference

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Beijie Liu, Junyi Ouyang, Haoxuan Xu, Vincent Quentin Ulitzsch, Potung Yu, Yajie Zhao, Mengyuan Li

本文研究 TEE 屏蔽推理场景下的权重保护机制安全性。TEE 屏蔽推理将敏感状态(如模型权重)保存在可信执行环境中,而将线性代数计算卸载到不受信任的加速器上。此前 Wang 等人(USENIX Security 2025)提出 ArrowCloak,通过对每个向量添加共享掩码方向的不同倍数来隐藏方向,并声称其权重恢复困难性基于 LWE(Learning with Errors)问题,从而将 ArrowMatch 攻击的有效性降至接近黑盒水平。本文从密码学与结构两个角度重新审视 ArrowCloak。作者指出:其 LWE 表述并不能建立标准 LWE 困难性——归约方向、量化算术和联合实例分布均不满足标准条件;同时,复用单一掩码方向会在发布的矩阵中留下可恢复的秩一分量。基于此,作者提出一种端到端、无需查询的恢复攻击:利用公开的检查点和混淆后权重,攻击可移除掩码子空间,恢复隐藏的一一对应关系,并在不需要变换秘密、受害者查询或微调数据的情况下重建受保护权重。在覆盖分类、分割和扩散模型的六个模型-任务组合上,该攻击能恢复 99.92%-100% 的隐藏向量对应关系;重建的分类模型与受害者模型的输出一致性达到 94.39%-99.54%,准确率差异不超过 1.59 个百分点;恢复的分割模型输出一致性达 98.35%。这些结果说明轻量级保护应同时考虑每向量的几何形状以及发布权重的联合结构。本文适合关注 TEE 安全、模型知识产权保护、侧信道与模型提取攻击的研究者和安全工程师阅读。

💡 推荐理由: ArrowCloak 被视为轻量级防御的代表,本文证明了其基础密码学假设不成立,并给出高恢复率的无查询攻击,提醒 TEE 场景下的实际防御不可依赖此类启发式方案。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)