中文

深度神经网络硬件加速器与模型的联合保护方案

密码学与安全 2022-10-10 v1

摘要

深度神经网络(DNNs)被用于众多图像处理、目标检测和视频分析任务,并需要使用硬件加速器实现以获得实用速度。逻辑锁定是防止芯片仿冒最流行的方法之一。然而,现有逻辑锁定方案需牺牲在错误密钥下导致错误输出的输入模式数量以抵抗强大的可满足性(SAT)攻击。此外,DNN模型推理具有容错性。因此,对那些抗SAT逻辑锁定方案使用错误密钥可能不影响DNN的精度。这使得先前的抗SAT逻辑锁定方案在保护DNN加速器上失效。另外,为防止DNN模型被非法使用,设计者需在提供给终端用户前对模型进行混淆。先前的混淆方法要么需要长时间重训练模型,要么泄露模型信息。本文提出一种DNN硬件加速器与模型的联合保护方案。DNN加速器使用硬件密钥(Hkey)和模型密钥(Mkey)进行修改。与先前逻辑锁定不同,用于保护加速器的Hkey在错误时不影响输出。因此可有效抵抗SAT攻击。另一方面,错误的Hkey导致内存访问、推理时间和能耗大幅增加,使加速器无法使用。正确的Mkey可恢复由所提方法混淆的DNN模型。与先前的模型混淆方案相比,我们提出的方法避免了模型重训练且不泄露模型信息。

关键词

引用

@article{arxiv.2210.03249,
  title  = {Joint Protection Scheme for Deep Neural Network Hardware Accelerators and Models},
  author = {Jingbo Zhou and Xinmiao Zhang},
  journal= {arXiv preprint arXiv:2210.03249},
  year   = {2022}
}