深度神经网络模型的隐私保护层划分
密码学与安全
2024-04-12 v1
摘要
机器学习即服务(MLaaS)在云计算领域已变得流行,允许用户利用云资源对其数据运行机器学习模型的私有推理。然而,确保用户输入隐私和安全推理执行至关重要。保护数据隐私和完整性的方法之一是使用可信执行环境(TEE),通过在安全硬件飞地中执行程序来实现。使用TEE可能会因额外的加密、解密、安全性和完整性检查层而引入显著的性能开销。与在未受保护的硬件上运行相比,这可能导致推理时间变慢。在我们的工作中,我们通过引入层划分技术并将计算卸载到GPU来提升机器学习模型的运行时性能。该技术包含两个不同的分区:一个在TEE内执行,另一个使用GPU加速器执行。层划分会以明文形式暴露中间特征图,这可能导致重建攻击以恢复输入。我们进行了实验,以证明我们的方法在防御使用训练好的条件生成对抗网络(c-GAN)开发的输入重建攻击方面的有效性。评估在广泛使用的模型(如VGG-16、ResNet-50和EfficientNetB0)上进行,使用了两个数据集:用于图像分类的ImageNet和用于网络安全攻击检测的TON IoT数据集。
引用
@article{arxiv.2404.07437,
title = {Privacy preserving layer partitioning for Deep Neural Network models},
author = {Kishore Rajasekar and Randolph Loh and Kar Wai Fok and Vrizlynn L. L. Thing},
journal= {arXiv preprint arXiv:2404.07437},
year = {2024}
}