Araştırmacılar, derin sinir ağları çalışırken özel verileri sızdırabilen yeni bir önbellek yan kanal saldırısı (cache side-channel attack) sınıfı ortaya çıkardı. Bu saldırılar donanım önbellek aktivitesini okur ve zamanlama analizi yoluyla hassas model girdilerini veya parametrelerini yeniden oluşturarak, cihaz üzerinde çıkarım (on-device inference) yapmaya dayanan tüm hizmetleri tehdit eder.

Donanım neden önemlidir

Derin sinir ağları (DNN'ler), hesaplama sürelerinin çoğunu CPU, önbellek hiyerarşisi ve bellek arasında veri taşıyarak geçirir. Önbellek (cache), sonraki erişimleri hızlandırmak için son kullanılan verileri tutan küçük ve hızlı bir depolama alanıdır. Bir model bir girdiyi işlediğinde, önbellek okuma ve yazma desenleri o girdi hakkında bilgi sızdırır. Aynı makinede kötü amaçlı bir işlem çalıştırarak veya paylaşılan bulut altyapısını istismar ederek bu desenleri izleyen bir saldırgan, modelin koduna veya ağırlıklarına dokunmadan işlenen verileri çıkarabilir.

Çalışma neyi gösteriyor

  • Önbellek sızıntısı gerçektir. Belirli işlemlerin ne kadar sürdüğünü ölçerek araştırmacılar, bir saldırganın farklı girdileri ayırt edebileceğini ve hatta modelin öğrenilmiş ağırlıklarının bir kısmını geri getirebileceğini gösterdi.
  • Yazılım düzeltmeleri yetersiz kalıyor. Girdi temizleme (input sanitization), sabit zamanlı algoritmalar veya model şifreleme gibi geleneksel savunmalar, önbelleğin açığa çıkardığı düşük seviyeli bellek trafiğini gizlemez.
  • Donanım düzeyinde savunmalar gereklidir. Önlemler; önbellekleri bölümlere ayırarak, erişim desenlerini rastgele hale getirerek veya zamanlama ölçümlerine gürültü ekleyerek işlemciye veya sistem mimarisine entegre edilmelidir.

Kim kazanıyor, kim kaybediyor

Saldırganlar hassas verileri (örneğin tıbbi görüntüler veya kişisel tanımlayıcılar) ele geçirirse, model sahipleri ve geliştiriciler tescilli fikri mülkiyetlerini ve daha da önemlisi kullanıcı gizliliğini kaybetme riskiyle karşı karşıya kalır. Bulut sağlayıcıları, fiziksel donanımı paylaşan kiracılara sahte bir güvenlik algısı sunma riski taşır. Aynı çip üzerine kod yerleştirebilen herhangi bir taraf olan saldırganlar ise veri toplamak için ucuz ve gizli bir yöntem elde eder.

Donanımı görmezden gelmenin gizli maliyeti

Yalnızca yazılım yamalarına güvenmek, geliştiricileri sürekli kod güncellemeye, regresyon testleri yapmaya zorlar ve yine de fiziksel bir yan kanalı açık bırakır. Donanım savunmaları uygulamak yeni silikon tasarımları veya donanım yazılımı (firmware) güncellemeleri gerektirebilir; bunlar başlangıçta daha maliyetlidir ancak sızıntıyı kaynağında kapatır. Donanım yeniden tasarımı yapmaya gücü yetmeyen kuruluşlar, pratik bir geçici çözüm olarak yerleşik önbellek izolasyonuna sahip özel çıkarım (inference) çipleri kullanabilir.

Karşı görüş

Bazıları donanım değişikliklerinin yavaş ve maliyetli olduğunu ve çoğu çıkarım iş yükünün, saldırganların önbellek izleme için gereken yakınlığa sahip olmadığı yerlerde çalıştığını savunuyor. Araştırma ise, birden fazla uygulamanın aynı işlemci üzerinde bir arada bulunduğu paylaşımlı kaynaklı bulut örneklerinin ve uç cihazların (edge devices), tehdidin en gerçekçi olduğu ortamlar olduğunu belirterek buna karşı çıkıyor.

Sırada ne var

  • Gelecek nesil CPU'larda önbellek bölümlendirme (cache-partitioning) özelliklerinin benimsenmesi.
  • DNN çıkarımı için bellek erişim desenlerini otomatik olarak rastgele hale getiren derleyici araçlarının geliştirilmesi.
  • Önbellek yan kanallarını yapay zeka iş yükleri için zorunlu bir güvenlik gereksinimi olarak sınıflandıran endüstri kılavuzları.

Özetle: Hassas verileri derin sinir ağlarına emanet ediyorsanız, modeli yazılım düzeyinde güvence altına almak artık yeterli değil. Modeli çalıştıran donanım güçlendirilmelidir; aksi takdirde yapay zekayı pratik kılan o hız artışı, veri hırsızlığı için bir kanal haline gelir.