محققین نے کیش سائیڈ چینل حملوں کی ایک نئی قسم دریافت کی ہے جو ڈیپ نیورل نیٹ ورکس کے چلنے کے دوران ان سے نجی ڈیٹا چوری کر سکتی ہے۔ یہ حملے ہارڈ ویئر-کیش کی سرگرمیوں کو پڑھتے ہیں اور ٹائمنگ تجزیہ (timing analysis) کے ذریعے حساس ماڈل ان پٹس یا پیرامیٹرز کو دوبارہ ترتیب دیتے ہیں—جو کسی بھی ایسی سروس کے لیے خطرہ ہے جو آن ڈیوائس انفرنس (on-device inference) پر انحصار کرتی ہے۔

ہارڈ ویئر کیوں اہم ہے

ڈیپ نیورل نیٹ ورکس (DNNs) اپنا زیادہ تر کمپیوٹ وقت CPU، اس کی کیش ہائیرارکی، اور میموری کے درمیان ڈیٹا منتقل کرنے میں صرف کرتے ہیں۔ کیش ایک چھوٹا اور تیز اسٹوریج ایریا ہوتا ہے جو بعد کی رسائیوں کو تیز کرنے کے لیے حال ہی میں استعمال شدہ ڈیٹا کو محفوظ رکھتا ہے۔ جب کوئی ماڈل ان پٹ پر کارروائی کرتا ہے، تو کیش ریڈز اور رائٹس کا پیٹرن اس ان پٹ کے بارے میں معلومات ظاہر کر دیتا ہے۔ ایک حملہ آور جو ان پیٹرنز کی نگرانی کرتا ہے—اسی مشین پر ایک بدنیتی پر مبنی عمل چلا کر یا مشترکہ کلاؤڈ انفراسٹرکچر کا فائدہ اٹھا کر—ماڈل کے کوڈ یا ویٹس (weights) کو چھوئے بغیر اس ڈیٹا کا اندازہ لگا سکتا ہے جس پر کارروائی کی جا رہی ہے۔

مطالعہ کیا ظاہر کرتا ہے

  • کیش لیکج حقیقت ہے۔ مخصوص آپریشنز میں لگنے والے وقت کی پیمائش کر کے، محققین نے دکھایا کہ ایک مخالف مختلف ان پٹس کے درمیان فرق کر سکتا ہے اور یہاں تک کہ ماڈل کے سیکھے ہوئے ویٹس کے حصوں کو بھی بحال کر سکتا ہے۔
  • سافٹ ویئر کے حل ناکافی ہیں۔ روایتی دفاعات—جیسے ان پٹ سینیٹائزیشن، کانسٹنٹ ٹائم الگورتھم، یا ماڈل انکرپشن—اس کم سطح کے میموری ٹریفک کو نہیں چھپا سکتے جسے کیش ظاہر کرتا ہے۔
  • ہارڈ ویئر لیول کے دفاع کی ضرورت ہے۔ تدارک (mitigations) پروسیسر یا سسٹم آرکیٹیکچر میں شامل کیے جانے چاہئیں، مثال کے طور پر کیش کی تقسیم (partitioning)، رسائی کے پیٹرنز کو بے ترتیب کرنا، یا ٹائمنگ پیمائش میں شور (noise) شامل کرنا۔

کون جیتتا ہے، کون ہارتا ہے

ماڈل کے مالکان اور ڈویلپرز اپنی ملکیتی دانشورانہ ملکیت (intellectual property) کھونے کا خطرہ مول لیتے ہیں، اور اس سے بھی زیادہ سنگین بات یہ ہے کہ اگر حملہ آور حساس ڈیٹا (مثلاً طبی تصاویر یا ذاتی شناختی معلومات) نکال لیتے ہیں تو صارف کی رازداری خطرے میں پڑ جاتی ہے۔ کلاؤڈ فراہم کنندگان کو جسمانی ہارڈ ویئر شیئر کرنے والے صارفین کو تحفظ کا غلط احساس دلانے کا خطرہ ہے۔ حملہ آور—کوئی بھی فریق جو اسی چپ پر کوڈ چلا سکتا ہے—ڈیٹا جمع کرنے کے لیے ایک سستا اور خفیہ ذریعہ حاصل کر لیتا ہے۔

ہارڈ ویئر کو نظر انداز کرنے کی پوشیدہ قیمت

صرف سافٹ ویئر پیچز پر انحصار کرنے سے ڈویلپرز کو مسلسل کوڈ اپ ڈیٹ کرنے، ریگریشنز (regressions) کے لیے ٹیسٹ کرنے، اور پھر بھی ایک جسمانی سائیڈ چینل کو کھلا چھوڑنے پر مجبور ہونا پڑتا ہے۔ ہارڈ ویئر دفاعات کو نافذ کرنے کے لیے نئے سلیکون ڈیزائن یا فرم ویئر اپ ڈیٹس کی ضرورت ہو سکتی ہے؛ ان کی ابتدائی لاگت زیادہ ہوتی ہے لیکن وہ لیک کو اس کے منبع پر ہی بند کر دیتے ہیں۔ وہ تنظیمیں جو ہارڈ ویئر ری ڈیزائن کرنے کی استطاعت نہیں رکھتی ہیں، وہ بطور عملی عارضی حل بلٹ ان کیش آئسولیشن کے ساتھ مخصوص انفرنس چپس استعمال کر سکتی ہیں۔

مخالف نقطہ نظر

کچھ لوگوں کا کہنا ہے کہ ہارڈ ویئر کی تبدیلیاں سست اور مہنگی ہوتی ہیں، اور زیادہ تر انفرنس ورک لوڈز ایسی جگہوں پر چلتے ہیں جہاں حملہ آوروں کے پاس کیش مانیٹرنگ کے لیے ضروری قربت نہیں ہوتی۔ تحقیق اس کے جواب میں کہتی ہے کہ شیئرڈ-ریسورس کلاؤڈ انسٹنسز اور ایج ڈیوائسز—جہاں ایک ہی پروسیسر پر متعدد ایپس موجود ہوتی ہیں—بالکل وہی ماحول ہیں جہاں یہ خطرہ سب سے زیادہ حقیقت پسندانہ ہے۔

آئندہ کن چیزوں پر نظر رکھنی چاہیے

  • آنے والے CPUs میں کیش-پارٹیشننگ فیچرز کا اپنایا جانا۔
  • ایسے کمپائلر ٹولز کی تیاری جو DNN انفرنس کے لیے میموری رسائی کے پیٹرنز کو خودکار طور پر بے ترتیب (randomize) کر دیں۔
  • صنعتی رہنما خطوط جو کیش سائیڈ چینلز کو AI ورک لوڈز کے لیے ایک لازمی حفاظتی ضرورت کے طور پر درجہ بند کریں۔

خلاصہ: اگر آپ حساس ڈیٹا کے لیے ڈیپ نیورل نیٹ ورکس پر بھروسہ کرتے ہیں، تو ماڈل کو سافٹ ویئر لیول پر محفوظ کرنا اب کافی نہیں ہے۔ وہ ہارڈ ویئر جو ماڈل کو چلاتا ہے اسے مضبوط (harden) کرنا ضروری ہے، ورنہ وہی رفتار کا اضافہ جو AI کو عملی بناتا ہے، ڈیٹا چوری کا ذریعہ بن سکتا ہے۔