中文

Amulet: 用于设备端模型保护的快速 TEE 屏蔽推理

密码学与安全 2025-12-09 v1

摘要

设备端机器学习(ML)引入了关于模型隐私的新安全关切。将有价值的训练好的 ML 模型存储在用户设备上会使其面临被对手提取的潜在风险。当前设备端模型保护的主流解决方案是在可信执行环境(TEE)中存储权重并执行推理。然而,由于可信内存容量有限,无法容纳整个模型,大多数现有方法采用分割策略,将模型划分为多个切片并依次加载到 TEE 中。不可信域与可信域之间的频繁交互显著增加了推理延迟,有时甚至达到数量级。在本文中,我们提出了 Amulet,一个用于 ML 模型保护的快速 TEE 屏蔽设备端推理框架。Amulet 集成了专门针对常见神经网络架构设计的一系列混淆方法。经 TEE 混淆后,整个转换后的模型可以安全地存储在不可信内存中,允许推理过程直接在不可信内存中利用 GPU 加速执行。对于每个推理请求,仅需不可信内存与可信内存之间进行两轮最小开销的交互来处理输入样本和输出结果。我们还从信息论角度提供了理论证明,表明混淆后的模型不会泄露关于原始权重的信息。我们使用从 ResNet-18 到 GPT-2 的多种模型架构对 Amulet 进行了全面评估。我们的方法仅产生未保护模型 2.8–4.8 倍的推理延迟和可忽略的精度损失,相比完全在 TEE 内执行推理的基线方法实现了 8–9 倍加速,且比最先进的基于混淆的方法快约 2.2 倍。

关键词

引用

@article{arxiv.2512.07495,
  title  = {Amulet: Fast TEE-Shielded Inference for On-Device Model Protection},
  author = {Zikai Mao and Lingchen Zhao and Lei Xu and Wentao Dong and Shenyi Zhang and Cong Wang and Qian Wang},
  journal= {arXiv preprint arXiv:2512.07495},
  year   = {2025}
}