中文

通过监听架构线索从边缘设备中提取神经网络模型

密码学与安全 2020-06-23 v1 硬件体系结构

摘要

随着神经网络不断渗透到软件运行的几乎方方面面,这些网络的细节已成为日益敏感的话题。即便是将神经网络部署在物理设备中的使用者,也可能希望隐藏其设计的内部机理——无论是为了保护知识产权,还是作为一种防范对抗性输入的防护手段。我们所解决的具体问题是:在繁重的系统栈下,给定含噪声且不完美的记忆体轨迹,如何重构神经网络架构,包括所采用的层集合、其连接性以及各自的维度大小。考虑到由 DNN 设计经验引入的层内架构特征与层间时序关联信息,我们借鉴语音识别的思想来解决此问题。我们表明,片外内存地址轨迹与 PCIe 事件提供了充足信息以准确重构此类神经网络架构。我们首次提出此类精确的模型提取技术,并在配备完整系统栈的现成 Nvidia GPU 平台上实验演示了端到端攻击。结果表明,所提技术实现了较高的逆向工程精度,并将实施定向对抗攻击的能力从成功率 14.6\%\sim25.5\%(无网络架构知识)提升至 75.9\%(具有提取出的网络架构)。

关键词

引用

@article{arxiv.1903.03916,
  title  = {Neural Network Model Extraction Attacks in Edge Devices by Hearing Architectural Hints},
  author = {Xing Hu and Ling Liang and Lei Deng and Shuangchen Li and Xinfeng Xie and Yu Ji and Yufei Ding and Chang Liu and Timothy Sherwood and Yuan Xie},
  journal= {arXiv preprint arXiv:1903.03916},
  year   = {2020}
}