#weight obfuscation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Menghui Zhang, Aoying Zheng, Guoxiao Liu, Zizhuang Deng, Jiejing Wen, Jincheng Zhuang, Ran Tao

本文针对可信执行环境(TEE)下的大语言模型(LLM)推理加速方案展开安全研究。此类方案将模型线性层以混淆形式卸载到不受信任的加速器上,同时在TEE内保留少量校正参数,以平衡隐私与性能。早期轻量级混淆方法因保持权重向量方向而被ArrowMatch攻击攻破。为抵御该攻击,ArrowCloak将相同的隐藏方向标量倍注入所有权重向量,实现轻量级可信校正。本文证明这种复用导致整个加速器可见矩阵存在秩一关系,并针对其公开的实数域方案提出SpectralLeak攻击,通过估计并移除共享分量恢复替代模型,在12个任务设置中平均准确率达到87.98%,而受害模型为89.85%。针对其模Q安全公式,研究表明模运算虽抑制谱信号,但保留了模Q的代数秩一关系,进而提出LatticeLeak攻击,利用由此产生的隐藏格结构。在BERT-Base和GPT2-Base实验中,该方法可精确重建所有受保护的定点参数,且重建模型无需受害者查询、标签或微调即可保持与受害者相当的任务精度。这些发现表明共享秩一复用是泄漏的根因,并据此设计ButterflyCloak防御方案,利用带密钥的最大秩蝶形掩码替换复用方向,同时保持快速可信校正。该研究揭示了TEE卸载LLM中混淆方案的根本脆弱性,为设计更安全的轻量级保护提供了重要指导。

💡 推荐理由: 该研究揭示了TEE卸载LLM混淆方案中的根本设计缺陷,证明共享秩一复用会彻底破坏保护效果。对依赖TEE进行模型隐私保护的安全架构师和云服务提供商具有直接警示意义,也为后续防御设计提供了可操作方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)