Watafiti wamegundua aina mpya ya mashambulizi ya upande wa cache (cache side-channel attacks) ambayo yanaweza kunyonya data za siri kutoka kwa mitandao ya neva ya kina (deep neural networks) wakati inafanya kazi. Mashambulizi haya husoma shughuli za cache ya vifaa na, kupitia uchambuzi wa muda, hujenga upya pembejeo au vigezo nyeti vya modeli—na kutishia huduma yoyote inayotegemea utambuzi wa ndani ya kifaa (on-device inference).

Kwa nini vifaa ni muhimu

Mitandao ya neva ya kina (DNNs) hutumia muda mwingi wa kutoa hesabu kusogeza data kati ya CPU, mfumo wake wa cache, na kumbukumbu. Cache ni eneo dogo la kuhifadhia lenye kasi ambalo huhifadhi data zilizotumiwa hivi karibuni ili kuharakisha ufikiaji unaofuata. Wakati modeli inachakata pembejeo, mpangilio wa kusoma na kuandika kwenye cache hufichua taarifa kuhusu pembejeo hiyo. Mshambuliaji anayefuatilia mipangilio hii—kwa kuendesha mchakato hasidi kwenye mashine hiyo hiyo au kwa kutumia miundombinu ya wingu inayoshirikiwa—anaweza kuhisi data inayochakatwa bila kugusa kodi au uzito (weights) wa modeli.

Kile ambacho utafiti unaonyesha

  • Uvujaji wa cache ni halisi. Kwa kupima muda ambao shughuli fulani inachukua, watafiti walionyesha kuwa mshambuliaji anaweza kutofautisha kati ya pembejeo tofauti na hata kurejesha sehemu za uzito wa modeli uliopatikana.
  • Marekebisho ya programu hayatoshi. Ulinzi wa kimapokeo—kama vile kusafisha pembejeo, algoriti za muda thabiti, au usimbaji wa modeli—haujaficha trafiki ya kumbukumbu ya kiwango cha chini ambayo cache inafichua.
  • Ulinzi wa kiwango cha vifaa unahitajika. Hatua za kuzuia lazima zijengwe ndani ya kichakataji au usanifu wa mfumo, kwa mfano kwa kugawa cache, kubadilisha mipangilio ya ufikiaji kwa njia ya nasibu, au kuongeza kelele kwenye vipimo vya muda.

Nani anayeshinda, nani anayepoteza

Wamiliki wa modeli na watengenezaji wako hatarini kupoteza mali ya kiakili na, jambo la kusikitisha zaidi, faragha ya mtumiaji ikiwa washambuliaji watatoa data nyeti (kama vile picha za matibabu au utambulisho wa kibinafsi). Watoa huduma za wingu wako hatarini kutoa hisia ya ulinzi ya uongo kwa wapangaji wanaoshiriki vifaa vya kimwili. Washambuliaji—upande wowote unaoweza kuweka kodi kwenye chip hiyo hiyo—wanapata njia rahisi na ya siri ya kuvuna data.

Gharama iliyofichika ya kupuuza vifaa

Kutegemea tu marekebisho ya programu kunawalazimu watengenezaji kusasisha kodi mara kwa mara, kufanya majaribio ya hitilafu, na bado kuacha njia ya upande wa kimwili wazi. Kutekeleza ulinzi wa vifaa kunaweza kuhitaji usanifu mpya wa silicon au sasisho za firmware; gharama zake ni kubwa mwanzoni lakini hufunga uvujaji katika chanzo chake. Mashirika ambayo hayawezi kumudu usanifu mpya wa vifaa yanaweza kutumia chip maalum za utambuzi zenye ulinzi wa cache uliojengwa ndani kama suluhisho la muda.

Upande wa pili

Baadhi wanahoji kuwa mabadiliko ya vifaa ni ya polepole na ya gharama kubwa, na kwamba kazi nyingi za utambuzi hufanyika mahali ambapo washambuliaji hawana ukaribu unaohitajika kwa ufuatiliaji wa cache. Utafiti huo unapinga hilo kwa kusema kuwa mifumo ya wingu inayoshiriki rasilimali na vifaa vya ukingoni—ambapo programu nyingi zinaishi kwenye kichakataji kimoja—ndiyo mazingira ambapo tishio hilo ni la kweli zaidi.

Nini cha kufuatilia baadaye

  • Utekelezaji wa vipengele vya kugawa cache katika CPU zijazo.
  • Maendeleo ya zana za kirekebishaji (compiler tools) ambazo huchanganya mipangilio ya ufikiaji wa kumbukumbu kwa njia ya nasibu kwa ajili ya utambuzi wa DNN.
  • Mwongozo wa viwanda unaotaja mashambulizi ya upande wa cache kama suala la lazima la usalama kwa kazi za AI.

Kiini cha jambo: Ikiwa unaamini mitandao ya neva ya kina kwa data nyeti, kulinda modeli katika kiwango cha programu hakutoshi tena. Vifaa vinavyoendesha modeli lazima viimarishwe, la sivyo kasi hiyo inayofanya AI iwe rahisi inakuwa njia ya wizi wa data.