Дослідники виявили новий клас атак через побічні канали кешу, які можуть викрадати приватні дані з глибоких нейронних мереж під час їхньої роботи. Ці атаки зчитують активність апаратного кешу та шляхом аналізу часу виконання реконструюють конфіденційні вхідні дані або параметри моделі, що становить загрозу для будь-якого сервісу, який покладається на інференс на пристрої.

Чому апаратне забезпечення має значення

Глибокі нейронні мережі (DNN) витрачають більшу частину свого обчислювального часу на переміщення даних між CPU, ієрархією його кешу та пам'яттю. Кеш — це крихісна швидка область зберігання, яка утримує нещодавно використані дані для прискорення наступних звернень. Коли модель обробляє вхідні дані, патерн читання та запису в кеш розкриває інформацію про ці дані. Зловмисник, який відстежує ці патерни — запускаючи шкідливий процес на тій самій машині або експлуатуючи спільну хмарну інфраструктуру — може зробити висновки про дані, що обробляються, не торкаючись коду або ваг моделі.

Що показує дослідження

  • Витік через кеш — це реальність. Вимірюючи час виконання певних операцій, дослідники продемонстрували, що зловмисник може розрізняти різні вхідні дані та навіть відновлювати частини навчених ваг моделі.
  • Програмних виправлень недостатньо. Традиційні методи захисту — такі як санітизація вхідних даних, алгоритми з постійним часом виконання або шифрування моделі — не приховують низькорівневий трафік пам'яті, який виявляє кеш.
  • Необхідний захист на апаратному рівні. Заходи захисту мають бути вбудовані в процесор або архітектуру системи, наприклад, шляхом розділення кешів, рандомізації патернів доступу або додавання шуму до вимірювань часу.

Хто виграє, а хто програє

Власники та розробники моделей ризикують втратити пропрієтарну інтелектуальну власність і, що ще серйозніше, приватність користувачів, якщо зловмисники витягнуть конфіденційні дані (наприклад, медичні зображення або персональні ідентифікатори). Хмарні провайдери ризикують створити хибне відчуття безпеки для орендарів, які використовують спільне фізичне обладнання. Зловмисники — будь-яка сторона, яка може розмістити код на тому самому чипі — отримують дешевий і прихований вектор для збору даних.

Прихована ціна ігнорування апаратного забезпечення

Покладання лише на програмні патчі змушує розробників постійно оновлювати код, тестувати його на регресії та все одно залишати відкритим фізичний побічний канал. Впровадження апаратного захисту може вимагати розробки нових архітектур чипів або оновлення прошивок; це дорожче на початковому етапі, але закриває витік у самому джерелі. Організації, які не можуть дозволити собі зміну апаратної частини, можуть використовувати спеціалізовані чіпи для інференсу з вбудованою ізоляцією кешу як практичний тимчасовий захід.

Контраргумент

Дехто стверджує, що зміни в апаратному забезпеченні відбуваються повільно і коштують дорого, а більшість робочих навантажень інференсу виконуються там, де зловмисники не мають необхідної близькості для моніторингу кешу. Дослідження ж заперечує це, стверджуючи, що хмарні інстанси зі спільними ресурсами та периферійні пристрої, де кілька додатків співіснують на одному процесорі, є саме тими середовищами, де ця загроза є найбільш реалістичною.

На що варто звернути увагу далі

  • Впровадження функцій розділення кешу в майбутніх процесорах.
  • Розробка інструментів компілятора, які автоматично рандомізують патерни доступу до пам'яті для інференсу DNN.
  • Галузеві рекомендації, які класифікують побічні канали кешу як обов'язковий аспект безпеки для робочих навантажень ШІ.

Підсумок: Якщо ви довіряєте глибоким нейронним мережам конфіденційні дані, захисту моделі на програмному рівні вже недостатньо. Апаратне забезпечення, на якому працює модель, має бути посилене, інакше саме прискорення, яке робить ШІ практичним, стає каналом для крадіжки даних.