无模型即最佳模型:生成纯代码实现以替代设备端深度学习模型
软件工程
2024-04-02 v2
摘要
近期研究表明,部署的深度学习(DL)模型(如TensorFlow Lite(TFLite)的模型)可被攻击者轻易从真实应用和设备中提取,从而生成对抗攻击等多种攻击。尽管保护已部署的设备端DL模型已获得越来越多的关注,但现有方法均无法完全阻止上述威胁。传统软件保护技术已被广泛探索,若设备端模型能用纯代码(如C++)实现,则将开启复用现有软件保护技术的可能性。然而,由于DL模型的复杂性,尚无自动方法可将DL模型转换为纯代码。为填补这一空白,我们提出一种新颖方法CustomDLCoder,可自动提取设备端模型信息,并为广泛的DL模型合成定制化可执行程序。CustomDLCoder首先解析DL模型,提取其后端计算单元,将计算单元配置为图,然后生成定制化代码以在无显式模型表示的情况下实现并部署机器学习解决方案。合成的程序隐藏了DL部署环境的模型信息,因为它无需保留显式模型表示,从而阻止了对DL模型的多种攻击。此外,由于定制化代码移除了模型解析和预处理步骤,仅保留数据计算过程,因此提升了机器学习性能。我们的实验结果表明,CustomDLCoder通过禁用设备端模型嗅探提高了模型安全性。与原始设备端平台(即TFLite)相比,我们的方法在x86-64和ARM64平台上分别可加速模型推理21.8%和24.3%。最重要的是,它在x86-64和ARM64平台上分别可显著减少内存消耗68.8%和36.0%。
引用
@article{arxiv.2403.16479,
title = {Model-less Is the Best Model: Generating Pure Code Implementations to Replace On-Device DL Models},
author = {Mingyi Zhou and Xiang Gao and Pei Liu and John Grundy and Chunyang Chen and Xiao Chen and Li Li},
journal= {arXiv preprint arXiv:2403.16479},
year = {2024}
}
备注
Accepted by the ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA2024)