Các nhà nghiên cứu đã phát hiện ra một loại tấn công kênh kề bộ nhớ đệm (cache side-channel attacks) mới có thể đánh cắp dữ liệu riêng tư từ các mạng thần kinh sâu (deep neural networks) khi chúng đang hoạt động. Các cuộc tấn công này đọc hoạt động của bộ nhớ đệm phần cứng và, thông qua phân tích thời gian, tái cấu trúc các tham số hoặc đầu vào nhạy cảm của mô hình—đe dọa bất kỳ dịch vụ nào dựa trên suy luận trên thiết bị (on-device inference).

Tại sao phần cứng lại quan trọng

Các mạng thần kinh sâu (DNNs) dành phần lớn thời gian tính toán để di chuyển dữ liệu giữa CPU, hệ thống phân cấp bộ nhớ đệm và bộ nhớ. Bộ nhớ đệm (cache) là một vùng lưu trữ nhỏ, tốc độ cao giúp giữ lại các dữ liệu vừa được sử dụng để tăng tốc cho các lần truy cập tiếp theo. Khi một mô hình xử lý đầu vào, các mẫu đọc và ghi vào bộ nhớ đệm sẽ tiết lộ thông tin về đầu vào đó. Một kẻ tấn công theo dõi các mẫu này—bằng cách chạy một tiến trình độc hại trên cùng một máy hoặc bằng cách khai thác hạ tầng đám mây dùng chung—có thể suy luận ra dữ liệu đang được xử lý mà không cần chạm vào mã nguồn hay trọng số của mô hình.

Nghiên cứu cho thấy điều gì

  • Rò rỉ bộ nhớ đệm là có thật. Bằng cách đo lường thời gian thực hiện các hoạt động nhất định, các nhà nghiên cứu đã chỉ ra rằng kẻ tấn công có thể phân biệt giữa các đầu vào khác nhau và thậm chí khôi phục được một phần các trọng số đã học của mô hình.
  • Các bản sửa lỗi phần mềm là chưa đủ. Các biện pháp phòng thủ truyền thống—như làm sạch đầu vào (input sanitization), thuật toán thời gian hằng số (constant-time algorithms), hoặc mã hóa mô hình—không thể che giấu được lưu lượng bộ nhớ ở cấp độ thấp mà bộ nhớ đệm tiết lộ.
  • Cần có các biện pháp phòng thủ ở cấp độ phần cứng. Các biện pháp giảm thiểu phải được xây dựng trực tiếp vào bộ vi xử lý hoặc kiến trúc hệ thống, ví dụ như phân vùng bộ nhớ đệm, ngẫu nhiên hóa các mẫu truy cập, hoặc thêm nhiễu vào các phép đo thời gian.

Ai được, ai mất

Chủ sở hữu và nhà phát triển mô hình có nguy cơ mất đi tài sản trí tuệ độc quyền và nghiêm trọng hơn là quyền riêng tư của người dùng nếu kẻ tấn công trích xuất được dữ liệu nhạy cảm (ví dụ: hình ảnh y tế hoặc thông tin định danh cá nhân). Các nhà cung cấp dịch vụ đám mây có nguy cơ mang lại cảm giác an toàn giả tạo cho những khách hàng đang dùng chung phần cứng vật lý. Kẻ tấn công—bất kỳ bên nào có thể đặt mã lên cùng một chip—sẽ có được một phương thức thu thập dữ liệu rẻ tiền và âm thầm.

Cái giá tiềm ẩn của việc phớt lờ phần cứng

Việc chỉ dựa vào các bản vá phần mềm buộc các nhà phát triển phải liên tục cập nhật mã, kiểm tra các lỗi phát sinh (regressions), nhưng vẫn để ngỏ một kênh kề vật lý. Việc triển khai các biện pháp phòng thủ phần cứng có thể yêu cầu các thiết kế silicon mới hoặc cập nhật firmware; chúng tốn kém hơn lúc ban đầu nhưng sẽ chặn đứng sự rò rỉ ngay tại nguồn. Các tổ chức không đủ khả năng tái thiết kế phần cứng có thể sử dụng các chip suy luận chuyên dụng có tích hợp tính năng cô lập bộ nhớ đệm như một giải pháp tạm thời thực tế.

Quan điểm đối lập

Một số ý kiến cho rằng việc thay đổi phần cứng diễn ra chậm chạp và tốn kém, và hầu hết các khối lượng công việc suy luận đều chạy ở những nơi mà kẻ tấn công thiếu sự tiếp cận cần thiết để giám sát bộ nhớ đệm. Nghiên cứu phản bác rằng các thực thể đám mây dùng chung tài nguyên và các thiết bị cạnh (edge devices)—nơi nhiều ứng dụng cùng tồn tại trên một bộ vi xử lý—chính là những môi trường mà mối đe dọa này trở nên thực tế nhất.

Những điều cần theo dõi tiếp theo

  • Việc áp dụng các tính năng phân vùng bộ nhớ đệm trong các CPU sắp tới.
  • Phát triển các công cụ trình biên dịch có khả năng tự động ngẫu nhiên hóa các mẫu truy cập bộ nhớ cho quá trình suy luận DNN.
  • Các hướng dẫn của ngành phân loại các kênh kề bộ nhớ đệm là một cân nhắc bảo mật bắt buộc đối với các khối lượng công việc AI.

Điểm mấu chốt: Nếu bạn tin tưởng giao dữ liệu nhạy cảm cho các mạng thần kinh sâu, thì việc bảo mật mô hình ở cấp độ phần mềm là không còn đủ nữa. Phần cứng chạy mô hình phải được tăng cường bảo mật, nếu không, chính tốc độ xử lý giúp AI trở nên thực tế lại trở thành con đường dẫn đến việc đánh cắp dữ liệu.