中文

DeepTheft:通过功耗侧信道窃取DNN模型架构

密码学与安全 2023-09-22 v1

摘要

深度神经网络(DNN)模型常作为机器学习即服务(MLaaS)部署于资源共享云中提供推理服务。为窃取具有宝贵知识产权的模型架构,一类基于不同侧信道泄漏的攻击已被提出,对MLaaS构成严重安全挑战。同样针对MLaaS,我们提出一种新颖的端到端攻击DeepTheft,通过基于RAPL的功耗侧信道精确恢复通用处理器上的复杂DNN模型架构。然而,攻击者仅能从RAPL接口获取低采样率(1 KHz)的时间序列能耗轨迹,致使现有技术在窃取大型深层DNN模型时失效。为此,我们设计了一个新颖且通用的基于学习的框架,由一组元模型组成,基于此DeepTheft被证明能高精度恢复来自不同模型家族的大量(数千种)模型架构,包括最深的ResNet152。特别地,DeepTheft在恢复网络结构方面取得了99.75%的Levenshtein距离准确率,在恢复多样化逐层超参数方面取得了99.60%的加权平均F1分数。此外,我们提出的的学习框架可泛化至其他时间序列侧信道信号。为验证其泛化性,我们利用了另一种现有侧信道,即CPU频率。与RAPL不同,CPU频率在裸机操作系统中对无特权用户可访问。通过使用针对CPU频率轨迹训练的通用学习框架,DeepTheft在窃取模型架构时展现出同样高的攻击性能。

关键词

引用

@article{arxiv.2309.11894,
  title  = {DeepTheft: Stealing DNN Model Architectures through Power Side Channel},
  author = {Yansong Gao and Huming Qiu and Zhi Zhang and Binghui Wang and Hua Ma and Alsharif Abuadbba and Minhui Xue and Anmin Fu and Surya Nepal},
  journal= {arXiv preprint arXiv:2309.11894},
  year   = {2023}
}

备注

To Appear in the 45th IEEE Symposium on Security and Privacy, May 20-23, 2024