该论文提出 SILK(Streaming Inline Lightweight Keying),用于解决 AI 系统中由根信任(RoT)保护模型加载后面临的 TOCTOU 完整性缺口。RoT 在加载阶段验证 DNN 模型,但权重在到达计算引擎前会经过 DRAM、DMA、互连、预取等路径,攻击者可能在这些路径上篡改权重而保持已验证的模型映像不变,导致实际计算权重与认证结果不一致。SILK 是一种原位完整性机制,在最终计算边界处对流式权重进行验证。其核心思路是将量化权重的低位(LSB)重用作带密钥的完整性位,并通过权重字节间的链式依赖,使局部篡改能触发多个完整性检查。轻量级流检查器无需额外认证标签即可重新计算这些校验,并使用提交门控(commit gating)阻止未验证权重进入计算单元。在安全伪随机函数下,伪造概率随受影响检查数量指数下降,实测误检率与理论界吻合。功能攻击测试中,SILK 能检测到所有针对权重流的篡改实例。在 INT8 配置下,评估的 CNN 质量损失最多 0.76 个百分点,八个 LLM 的困惑度变化不超过 0.17;INT4 和 MXFP4 则通过检查稀疏性提供可配置的安全-质量权衡。在 Xilinx ZCU102 上,参考流水线实现吞吐量达 756 MB/s,面积仅为 Caliptra 2.x RoT 的 1.00%;在保守的单次伪造界 2^-128 配置下,吞吐量仍有 678 MB/s,面积为 RoT 的 6.15%。论文面向 AI 硬件加速器、边缘设备等安全敏感场景,为关闭 RoT 保护与计算之间的信任鸿沟提供了轻量级、可扩展的硬件完整性方案。
💡 推荐理由: 针对 AI 模型权重的运行时篡改是当前 RoT 验证未覆盖的盲区,SILK 提供在最终计算边界上的轻量级完整性验证,能显著提升边缘 AI、自动驾驶等场景下模型推理的安全性,值得硬件安全与 AI 基础设施团队关注。
🎯 建议动作: 研究跟进