中文

MirageNet:面向异构 TEE 与 GPU 系统的高效、安全、可扩展的设备内模型保护

密码学与安全 2026-01-21 v1

摘要

随着边缘设备计算能力的提升,将高性能 DNN 模型部署到不可信硬件上已成为切实可行的做法,以降低推理延迟并保护用户数据隐私。鉴于高昂的模型训练成本和用户体验需求,在模型隐私和低运行开销之间进行权衡至关重要。TEE 提供了可行的防御手段,此前的工作提出了通过参数混淆实现异构 GPU-TEE 推理框架,以平衡效率和保密性。然而,近期研究发现,部分混淆防御措施实际效果不佳,而稳健方案又会导致不可接受的延迟。为解决这些问题,我们提出了 ConvShatter,这一一种新型混淆方案,能够在保持模型保密性和完整性的同时实现低延迟和高精度。它利用卷积的线性特性将卷积核分解为关键和常用核,注入混淆迷惑器,并置换通道/卷积核顺序。在部署前,执行卷积核分解、迷惑器注入和顺序混淆,将最小化的恢复参数安全存储在 TEE 中。在推理期间,TEE 重构被混淆的卷积层的输出。广泛的实验表明,ConvShatter 在安全性方面提供了强大的保障;与 comparable 方法相比,它将延迟开销降低了 16%,同时保持与原始模型相当的精度。

关键词

引用

@article{arxiv.2601.13826,
  title  = {MirageNet:A Secure, Efficient, and Scalable On-Device Model Protection in Heterogeneous TEE and GPU System},
  author = {Huadi Zheng and Li Cheng and Yan Ding},
  journal= {arXiv preprint arXiv:2601.13826},
  year   = {2026}
}

备注

13 pages