中文

外部无隐私可言:论用于设备端机器学习的 TEE 防护型 DNN 分区的(不)安全性

密码学与安全 2023-10-12 v1 人工智能 机器学习

摘要

设备端机器学习带来了新的安全挑战:DNN 模型对设备用户变为白盒可访问。基于白盒信息,攻击者可以实施有效的模型窃取(MS)与成员推断攻击(MIA)。使用可信执行环境(TEE)防护设备端 DNN 模型旨在将(易实施的)白盒攻击降级为(更难的)黑盒攻击。然而,一个主要缺陷是延迟急剧增加(高达 50 倍)。为利用 GPU 加速 TEE 防护的 DNN 计算,研究者提出了若干模型分区技术。这些方案被称为 TEE 防护型 DNN 分区(TSDP),将 DNN 模型分为两部分,将隐私不敏感部分卸载至 GPU,同时将隐私敏感部分防护在 TEE 内。本文使用多种 DNN 模型、数据集与指标,通过 MS 与 MIA 对现有 TSDP 方案进行基准测试。我们展示了重要发现:现有 TSDP 方案易受隐私窃取攻击,且并不像通常认为的那样安全。我们还揭示了为当前 TSDP 方案决定最优 DNN 分区配置(即安全性最高且效用成本最小)的内在困难。实验表明,此类“甜点”配置随数据集与模型而变化。基于从实验得出的经验,我们提出 TEESlice,一种在 DNN 推理过程中防御 MS 与 MIA 的新型 TSDP 方法。TEESlice 遵循训练前分区策略,从而允许准确分离隐私相关权重与公共权重。TEESlice 以低于先前 TSDP 方案超过 10 倍的开销(在实验与真实环境中)且无误精度损失,提供了与将整个 DNN 模型防护在 TEE 内(“上限”安全性保障)相同的安全防护。

关键词

引用

@article{arxiv.2310.07152,
  title  = {No Privacy Left Outside: On the (In-)Security of TEE-Shielded DNN Partition for On-Device ML},
  author = {Ziqi Zhang and Chen Gong and Yifeng Cai and Yuanyuan Yuan and Bingyan Liu and Ding Li and Yao Guo and Xiangqun Chen},
  journal= {arXiv preprint arXiv:2310.07152},
  year   = {2023}
}

备注

Accepted by S&P'24