揭开模型提取中架构提示的神秘面纱:统一内存系统中的一种攻击
密码学与安全
2022-08-30 v1 分布式、并行与集群计算
摘要
深度神经网络(DNN)模型因其昂贵的训练投入、隐私敏感的训练数据以及专有的网络特性而具有独特价值,被视为机密。因此,模型价值激励攻击者窃取模型以牟利,例如具有代表性的模型提取攻击。新兴攻击可利用硬件平台上泄露的时序敏感架构级事件(即 Arch-hints)精确提取 DNN 模型层信息。本文首次揭示此类 Arch-hints 的根本原因,并总结识别它们的原则。随后我们将这些原则应用于新兴的统一内存(UM)管理系统,识别出由 UM 独特数据移动模式引起的三种新 Arch-hints。我们进而开发了一种新的提取攻击 UMProbe。我们还创建了 UM 中首个 DNN 基准测试套件,并利用该套件评估 UMProbe。我们的评估表明,UMProbe 几乎能为所有受害者测试模型以 95% 的准确率提取层序列,从而呼吁更多关注 UM 系统中的 DNN 安全。
引用
@article{arxiv.2208.13720,
title = {Demystifying Arch-hints for Model Extraction: An Attack in Unified Memory System},
author = {Zhendong Wang and Xiaoming Zeng and Xulong Tang and Danfeng Zhang and Xing Hu and Yang Hu},
journal= {arXiv preprint arXiv:2208.13720},
year = {2022}
}