中文

基于侧信道攻击的深层神经网络硬标签提取 Divide-and-Conquer 策略

密码学与安全 2026-04-02 v2 人工智能

摘要

过去十年,深度神经网络(DNN)在广泛的领域证明了其价值。尽管如此高价值和公开可及性,DNN的知识产权保护仍是一个问题和新兴的研究领域。最近的工作在硬标签设置下成功地使用密码学方法提取完全连接的DNN,证明了可能以高保真度(即输出预测高度相似)复制DNN的可能性。然而,当前的密码学攻击无法针对复杂的、即非完全连接的DNN,并且仅限于深层网络中特定类型的神经元。本文引入了一个新的端到端攻击框架,旨在以高保真度提取嵌入式DNN。我们描述了一种新的黑箱侧信道攻击,将DNN划分为多个线性部分,然后对这些部分执行密码学提取并在硬标签设置下检索权重。通过该方法,我们首次将密码学提取适用于非完全连接的DNN,同时保持高保真度。我们通过针对实现在微控制器单元上的多个架构进行验证,包括170万参数的多层感知机(MLP)和缩短版MobileNetv1。我们的框架成功提取了这些DNN,保真度高(MobileNetv1为88.4%,MLP为93.2%)。此外,我们使用所盗取的模型生成对抗性样本,在受害者模型上实现接近白盒性能(95.8%和96.7%迁移率)。

关键词

引用

@article{arxiv.2411.10174,
  title  = {A Divide-and-Conquer Strategy for Hard-Label Extraction of Deep Neural Networks via Side-Channel Attacks},
  author = {Benoit Coqueret and Mathieu Carbone and Olivier Sentieys and Gabriel Zaid},
  journal= {arXiv preprint arXiv:2411.10174},
  year   = {2026}
}