DeepHammer:通过定向比特翻转链耗尽深度神经网络的智能
密码学与安全
2020-04-01 v1 机器学习
摘要
由于深度学习在许多安全敏感领域的广泛部署,机器学习的安全性日益成为主要关注点。许多先前研究展示了外部攻击,例如通过对输入进行恶意构造来破坏 DNN 完整性的对抗样本。然而,内部威胁(即硬件漏洞)对 DNN 模型的安全影响尚未被充分理解。在本文中,我们展示了首个基于硬件的针对量化深度神经网络的攻击——DeepHammer——它通过利用 rowhammer 漏洞确定性地诱发模型权重中的比特翻转,从而破坏 DNN 推理。DeepHammer 在 DNN 模型中执行激进的比特搜索,以识别在系统约束下可翻转的最脆弱权重位。为了在合理时间内触发跨多个页面的确定性比特翻转,我们开发了新颖的系统级技术,可实现受害者页面的快速部署、内存高效的 rowhammering 以及目标位的精确翻转。DeepHammer 可故意将受害 DNN 系统的推理精度降级至仅相当于随机猜测的水平,从而完全耗尽目标 DNN 系统的智能。我们针对 12 种 DNN 架构、4 个不同数据集及不同应用领域,在真实系统上系统性地展示了我们的攻击。我们的评估表明,DeepHammer 能够在几分钟内成功地在运行时篡改 DNN 推理行为。我们进一步从算法和系统两个层面讨论了若干缓解技术以保护 DNN 免受此类攻击。我们的工作强调了在未来深度学习系统中引入安全机制以增强 DNN 对基于硬件的确定性故障注入鲁棒性的必要性。
引用
@article{arxiv.2003.13746,
title = {DeepHammer: Depleting the Intelligence of Deep Neural Networks through Targeted Chain of Bit Flips},
author = {Fan Yao and Adnan Siraj Rakin and Deliang Fan},
journal= {arXiv preprint arXiv:2003.13746},
year = {2020}
}