利用可信执行环境实现机器学习服务的隐私保护推理
机器学习
2019-12-10 v1 密码学与安全
计算机视觉与模式识别
机器学习
摘要
本工作提出Origami,其通过结合飞地执行、密码学盲化以及与基于加速器的计算交替,为大型深度神经网络(DNN)模型提供隐私保护推理。Origami将ML模型划分为多个分区。第一个分区在SGX飞地内接收加密的用户输入。飞地解密输入,然后对输入数据和模型参数施加密码学盲化。密码学盲化是一种向数据添加噪声以混淆数据的技术。Origami将混淆后的数据发送至不受信任的GPU/CPU进行计算。盲化与去盲化因子由SGX飞地保密,从而在计算卸载至GPU/CPU时阻止任何敌手对数据去噪。计算输出返回飞地,飞地利用SGX内私密存储的去盲化因子对噪声数据上的计算进行解码。该过程可对每一DNN层重复,正如先前工作Slalom所做。然而,数据盲化与去盲化的开销是可扩展性的限制因素。Origami依赖于一个经验观察:即便强大的条件GAN敌手也无法利用前若干层之后的特征图来重建输入。因此,Origami动态切换为直接在加速器上执行其余DNN层,无需进一步的密码学盲化干预即可保护隐私。我们经验性地证明,使用Origami时,条件GAN敌手即便拥有无限推理预算也无法重建输入。我们使用VGG-16和VGG-19模型实现并展示了Origami的性能提升。与在整个SGX内运行VGG-19模型相比,Origami推理将私有推理性能从使用Slalom时的11倍提升至15.1倍。
引用
@article{arxiv.1912.03485,
title = {Privacy-Preserving Inference in Machine Learning Services Using Trusted Execution Environments},
author = {Krishna Giri Narra and Zhifeng Lin and Yongqin Wang and Keshav Balasubramaniam and Murali Annavaram},
journal= {arXiv preprint arXiv:1912.03485},
year = {2019}
}
备注
13 pages, Under submission