كشف الباحثون عن فئة جديدة من هجمات القنوات الجانبية لذاكرة التخزين المؤقت (cache side-channel attacks) التي يمكنها تسريب البيانات الخاصة من الشبكات العصبية العميقة أثناء تشغيلها. تقوم هذه الهجمات بقراءة نشاط ذاكرة التخزين المؤقت للأجهزة، ومن خلال تحليل التوقيت، تعيد بناء مدخلات النموذج الحساسة أو معلماته، مما يهدد أي خدمة تعتمد على الاستدلال على الجهاز (on-device inference).

لماذا تهم الأجهزة (Hardware)

تقضي الشبكات العصبية العميقة (DNNs) معظم وقت الحوسبة في نقل البيانات بين وحدة المعالجة المركزية (CPU)، وتسلسل ذاكرة التخزين المؤقت الخاصة بها، والذاكرة. ذاكرة التخزين المؤقت هي منطقة تخزين صغيرة وسريعة تحتفظ بالبيانات المستخدمة مؤخراً لتسريع عمليات الوصول اللاحقة. عندما يعالج النموذج مدخلاً ما، فإن نمط عمليات القراءة والكتابة في ذاكرة التخزين المؤقت يكشف معلومات عن ذلك المدخل. يمكن للمهاجم الذي يراقب هذه الأنماط — عن طريق تشغيل عملية خبيثة على نفس الجهاز أو من خلال استغلال البنية التحتية السحابية المشتركة — استنتاج البيانات التي تتم معالجتها دون المساس بكود النموذج أو أوزانه.

ما تظهره الدراسة

  • تسريب ذاكرة التخزين المؤقت حقيقي. من خلال قياس المدة التي تستغرقها عمليات معينة، أظهر الباحثون أنه يمكن للمهاجم التمييز بين المدخلات المختلفة وحتى استعادة أجزاء من أوزان النموذج التي تعلمها.
  • الإصلاحات البرمجية لا تفي بالغرض. الدفاعات التقليدية — مثل تنقية المدخلات، أو خوارزميات الوقت الثابت، أو تشفير النموذج — لا تخفي حركة مرور الذاكرة منخفضة المستوى التي تكشفها ذاكرة التخزين المؤقت.
  • تتطلب الأمر دفاعات على مستوى الأجهزة. يجب بناء إجراءات التخفيف داخل المعالج أو بنية النظام، على سبيل المثال عن طريق تقسيم ذاكرة التخزين المؤقت، أو عشوائية أنماط الوصول، أو إضافة ضوضاء إلى قياسات التوقيت.

من الرابح ومن الخاسر

يخاطر مالكو النماذج والمطورون بفقدان الملكية الفكرية المملوكة، والأخطر من ذلك، خصوصية المستخدم إذا استخرج المهاجمون بيانات حساسة (مثل الصور الطبية أو المعرفات الشخصية). ويخاطر مزودو الخدمات السحابية بتقديم شعور زائف بالأمان للمستأجرين الذين يتشاركون في الأجهزة المادية. أما المهاجمون — وهم أي طرف يمكنه وضع كود على نفس الرقاقة — فيحصلون على وسيلة رخيصة وخفية لحصد البيانات.

التكلفة الخفية لتجاهل الأجهزة

الاعتماد فقط على التصحيحات البرمجية يجبر المطورين على تحديث الكود باستمرار، واختبار الأخطاء التراجعية، ومع ذلك يترك قناة جانبية مادية مفتوحة. قد يتطلب تنفيذ الدفاعات على مستوى الأجهزة تصميمات سيليكون جديدة أو تحديثات للبرامج الثابتة (firmware)؛ وهي تكلف أكثر في البداية ولكنها تغلق التسريب من مصدره. يمكن للمؤسسات التي لا تستطيع تحمل تكلفة إعادة تصميم الأجهزة استخدام رقائق استدلال مخصصة مزودة بعزل مدمج لذاكرة التخزين المؤقت كحل مؤقت وعملي.

وجهة نظر معارضة

يجادل البعض بأن التغييرات في الأجهزة بطيئة ومكلفة، وأن معظم أعباء عمل الاستدلال تعمل في أماكن يفتقر فيها المهاجمون إلى القرب اللازم لمراقبة ذاكرة التخزين المؤقت. وترد الدراسة بأن مثيلات السحابة ذات الموارد المشتركة وأجهزة الحافة (edge devices) — حيث تتعايش تطبيقات متعددة على نفس المعالج — هي بالضبط البيئات التي يكون فيها التهديد أكثر واقعية.

ما يجب مراقبته لاحقاً

  • اعتماد ميزات تقسيم ذاكرة التخزين المؤقت في وحدات المعالجة المركزية القادمة.
  • تطوير أدوات المترجم (compiler) التي تقوم تلقائياً بعشوائية أنماط الوصول إلى الذاكرة لاستدلال الشبكات العصبية العميقة.
  • الإرشادات الصناعية التي تصنف القنوات الجانبية لذاكرة التخزين المؤقت كاعتبار أمني إلزامي لأعباء عمل الذكاء الاصطناعي.

الخلاصة: إذا كنت تثق في الشبكات العصبية العميقة بالبيانات الحساسة، فإن تأمين النموذج على المستوى البرمجي لم يعد كافياً. يجب تحصين الأجهزة التي تشغل النموذج، وإلا فإن سرعة الأداء التي تجعل الذكاء الاصطناعي عملياً ستتحول إلى قناة لسرقة البيانات.