ഡീപ്പ് ന്യൂറൽ നെറ്റ്‌വർക്കുകൾ പ്രവർത്തിക്കുമ്പോൾ അവയിൽ നിന്ന് സ്വകാര്യ വിവരങ്ങൾ ചോർത്താൻ കഴിയുന്ന പുതിയ തരം കാഷെ സൈഡ്-ചാനൽ (cache side-channel) ആക്രമണങ്ങളെക്കുറിച്ച് ഗവേഷകർ കണ്ടെത്തിയിരിക്കുന്നു. ഈ ആക്രമണങ്ങൾ ഹാർഡ്‌വെയർ-കാഷെ പ്രവർത്തനങ്ങൾ നിരീക്ഷിക്കുകയും, ടൈമിംഗ് അനാലിസിസിലൂടെ (timing analysis), സെൻസിറ്റീവ് ആയ മോഡൽ ഇൻപുട്ടുകളോ പാരാമീറ്ററുകളോ പുനർനിർമ്മിക്കുകയും ചെയ്യുന്നു—ഇത് ഓൺ-ഡിവൈസ് ഇൻഫറൻസിനെ (on-device inference) ആശ്രയിക്കുന്ന ഏത് സേവനത്തിനും ഭീഷണിയാണ്.

ഹാർഡ്‌വെയർ പ്രധാനമാകുന്നത് എന്തുകൊണ്ട്

ഡീപ്പ് ന്യൂറൽ നെറ്റ്‌വർക്കുകൾ (DNNs) അവയുടെ കമ്പ്യൂട്ട് സമയത്തിന്റെ ഭൂരിഭാഗവും CPU, അതിന്റെ കാഷെ ഹൈരാർക്കി (cache hierarchy), മെമ്മറി എന്നിവയ്ക്കിടയിൽ ഡാറ്റ കൈമാറുന്നതിനായി ചെലവഴിക്കുന്നു. അടുത്തുള്ള പ്രക്രിയകൾ വേഗത്തിലാക്കാൻ അടുത്തിടെ ഉപയോഗിച്ച ഡാറ്റ സൂക്ഷിച്ചുവെക്കുന്ന ചെറിയതും വേഗതയേറിയതുമായ സ്റ്റോറേജ് ഏരിയയാണ് കാഷെ. ഒരു മോഡൽ ഇൻപുട്ട് പ്രോസസ്സ് ചെയ്യുമ്പോൾ, കാഷെ റീഡുകളുടെയും (reads) റൈറ്റുകളുടെയും (writes) പാറ്റേൺ ആ ഇൻപുട്ടിനെക്കുറിച്ചുള്ള വിവരങ്ങൾ വെളിപ്പെടുത്തുന്നു. ഒരേ മെഷീനിൽ ഒരു മാലിഷ്യസ് പ്രോസസ്സ് പ്രവർത്തിപ്പിച്ചോ അല്ലെങ്കിൽ പങ്കിട്ട ക്ലൗഡ് ഇൻഫ്രാസ്ട്രക്ചർ ഉപയോഗിച്ചോ ഇത്തരം പാറ്റേണുകൾ നിരീക്ഷിക്കുന്ന ഒരു ആക്രമണകാരിക്ക്, മോഡലിന്റെ കോഡോ വെയ്റ്റുകളോ (weights) സ്പർശിക്കാതെ തന്നെ പ്രോസസ്സ് ചെയ്യപ്പെടുന്ന ഡാറ്റ മനസ്സിലാക്കാൻ സാധിക്കും.

പഠനം എന്ത് കാണിക്കുന്നു

  • കാഷെ ചോർച്ച യാഥാർത്ഥ്യമാണ്. ചില പ്രവർത്തനങ്ങൾ എടുക്കുന്ന സമയം അളക്കുന്നതിലൂടെ, വ്യത്യസ്ത ഇൻപുട്ടുകൾ തമ്മിലുള്ള വ്യത്യാസം തിരിച്ചറിയാനും മോഡൽ പഠിച്ചെടുത്ത വെയ്റ്റുകളുടെ ഭാഗങ്ങൾ പോലും വീണ്ടെടുക്കാനും ഒരു ആക്രമണകാരിക്ക് കഴിയുമെന്ന് ഗവേഷകർ തെളിയിച്ചു.
  • സോഫ്റ്റ്‌വെയർ പരിഹാരങ്ങൾ പര്യാപ്തമല്ല. ഇൻപുട്ട് സാനിറ്റൈസേഷൻ (input sanitization), കോൺസ്റ്റന്റ്-ടൈം അൽഗോരിതങ്ങൾ (constant-time algorithms), അല്ലെങ്കിൽ മോഡൽ എൻക്രിപ്ഷൻ തുടങ്ങിയ പരമ്പരാഗത പ്രതിരോധ മാർഗ്ഗങ്ങൾ കാഷെ വെളിപ്പെടുത്തുന്ന ലോ-ലെവൽ മെമ്മറി ട്രാഫിക് മറച്ചുവെക്കുന്നില്ല.
  • ഹാർഡ്‌വെയർ തലത്തിലുള്ള പ്രതിരോധങ്ങൾ ആവശ്യമാണ്. കാഷെ വിഭജനം (partitioning caches), ആക്സസ് പാറ്റേണുകൾ ക്രമരഹിതമാക്കുക (randomizing access patterns), അല്ലെങ്കിൽ ടൈമിംഗ് അളവുകളിൽ നോയിസ് (noise) ചേർക്കുക എന്നിങ്ങനെയുള്ള പ്രതിരോധ മാർഗ്ഗങ്ങൾ പ്രോസസ്സറിലോ സിസ്റ്റം ആർക്കിടെക്ചറിലോ തന്നെ ഉൾപ്പെടുത്തേണ്ടതുണ്ട്.

ആര് ജയിക്കുന്നു, ആര് തോൽക്കുന്നു

ആക്രമണകാരികൾക്ക് സെൻസിറ്റീവ് ഡാറ്റ (ഉദാഹരണത്തിന് മെഡിക്കൽ ചിത്രങ്ങൾ അല്ലെങ്കിൽ വ്യക്തിഗത തിരിച്ചറിയൽ വിവരങ്ങൾ) ചോർത്താൻ കഴിഞ്ഞാൽ, മോഡൽ ഉടമകൾക്കും ഡെവലപ്പർമാർക്കും അവരുടെ ബൗദ്ധിക സ്വത്തും ഉപയോക്താക്കളുടെ സ്വകാര്യതയും നഷ്ടപ്പെടാൻ സാധ്യതയുണ്ട്. ഒരേ ഫിസിക്കൽ ഹാർഡ്‌വെയർ പങ്കിടുന്ന ഉപയോക്താക്കൾക്ക് തെറ്റായ സുരക്ഷാബോധം നൽകുന്നതിലൂടെ ക്ലൗഡ് സേവനദാതാക്കൾക്കും അപകടസാധ്യതയുണ്ട്. ഒരേ ചിപ്പിൽ കോഡ് പ്രവർത്തിപ്പിക്കാൻ കഴിയുന്ന ഏതൊരു കക്ഷിയും വിവരങ്ങൾ ചോർത്തുന്നതിനായി ഉപയോഗിക്കാവുന്ന വില കുറഞ്ഞതും രഹസ്യവുമായ ഒരു മാർഗ്ഗം ഇതിലൂടെ നേടുന്നു.

ഹാർഡ്‌വെയറിനെ അവഗണിക്കുന്നതിലെ മറഞ്ഞിരിക്കുന്ന ചിലവ്

സോഫ്റ്റ്‌വെയർ പാച്ചുകളെ മാത്രം ആശ്രയിക്കുന്നത് ഡെവലപ്പർമാരെ നിരന്തരം കോഡ് അപ്‌ഡേറ്റ് ചെയ്യാനും, റീഗ്രഷനുകൾക്കായി (regressions) പരിശോധിക്കാനും നിർബന്ധിതമാക്കുന്നു, എന്നിട്ടും ഒരു ഫിസിക്കൽ സൈഡ് ചാനൽ തുറന്നുതന്നെ ഇരിക്കുന്നു. ഹാർഡ്‌വെയർ പ്രതിരോധങ്ങൾ നടപ്പിലാക്കുന്നതിന് പുതിയ സിലിക്കൺ ഡിസൈനുകളോ ഫേംവെയർ അപ്‌ഡേറ്റുകളോ ആവശ്യമായി വന്നേക്കാം; അവയ്ക്ക് തുടക്കത്തിൽ കൂടുതൽ ചിലവ് വരുന്നുണ്ടെങ്കിലും ചോർച്ചയുടെ ഉറവിടം തന്നെ ഇല്ലാതാക്കാൻ അവ സഹായിക്കുന്നു. ഹാർഡ്‌വെയർ പുനർരൂപകൽപ്പന ചെയ്യാൻ സാമ്പത്തിക ശേഷിയില്ലാത്ത സ്ഥാപനങ്ങൾക്ക്, കാഷെ ഐസൊലേഷൻ (cache isolation) ഉള്ള ഇൻഫറൻസ് ചിപ്പുകൾ ഉപയോഗിച്ച് ഒരു താൽക്കാലിക പരിഹാരം കാണാവുന്നതാണ്.

എതിർവാദം

ഹാർഡ്‌വെയർ മാറ്റങ്ങൾ സാവധാനത്തിലുള്ളതും ചിലവേറിയതുമാണെന്നും, മിക്ക ഇൻഫറൻസ് വർക്ക്ലോഡുകളും കാഷെ മോണിറ്ററിംഗിന് ആവശ്യമായ സാമീപ്യം ആക്രമണകാരികൾക്ക് ഇല്ലാത്ത ഇടങ്ങളിലാണ് പ്രവർത്തിക്കുന്നതെന്നും ചിലർ വാദിക്കുന്നു. എന്നാൽ, പങ്കിട്ട റിസോഴ്സുകൾ ഉപയോഗിക്കുന്ന ക്ലൗഡ് ഇൻസ്റ്റൻസുകളും എഡ്ജ് ഡിവൈസുകളും (edge devices)—അതായത് ഒരേ പ്രോസസ്സറിൽ ഒന്നിലധികം ആപ്പുകൾ പ്രവർത്തിക്കുന്ന സാഹചര്യങ്ങൾ—ഈ ഭീഷണി ഏറ്റവും പ്രായോഗികമായി മാറുന്ന ഇടങ്ങളാണെന്ന് ഗവേഷണം ചൂണ്ടിക്കാട്ടുന്നു.

ഇനി ശ്രദ്ധിക്കേണ്ട കാര്യങ്ങൾ

  • വരാനിരിക്കുന്ന സിപിയുകളിൽ (CPUs) കാഷെ-പാർട്ടീഷനിംഗ് ഫീച്ചറുകളുടെ ഉപയോഗം.
  • DNN ഇൻഫറൻസിനായി മെമ്മറി ആക്സസ് പാറ്റേണുകൾ സ്വയമേവ ക്രമരഹിതമാക്കുന്ന കംപൈലർ ടൂളുകളുടെ വികസനം.
  • AI വർക്ക്ലോഡുകൾക്കായി കാഷെ സൈഡ്-ചാനലുകളെ നിർബന്ധിത സുരക്ഷാ പരിഗണനയായി തരംതിരിക്കുന്ന വ്യവസായ മാർഗ്ഗനിർദ്ദേശങ്ങൾ.

ചുരുക്കത്തിൽ: നിങ്ങൾ സെൻസിറ്റീവ് ഡാറ്റയ്ക്കായി ഡീപ്പ് ന്യൂറൽ നെറ്റ്‌വർക്കുകളെ വിശ്വസിക്കുന്നുണ്ടെങ്കിൽ, സോഫ്റ്റ്‌വെയർ തലത്തിൽ മാത്രം മോഡലിനെ സുരക്ഷിതമാക്കുന്നത് ഇനി മതിയാകില്ല. മോഡൽ പ്രവർത്തിക്കുന്ന ഹാർഡ്‌വെയർ കൂടുതൽ ശക്തമാക്കേണ്ടതുണ്ട്, അല്ലെങ്കിൽ AI-യെ പ്രായോഗികമാക്കുന്ന ആ വേഗത തന്നെ ഡാറ്റാ മോഷണത്തിനുള്ള ഒരു മാർഗ്ഗമായി മാറും.