中文

Privado:基于安全区的实用且安全的 DNN 推理

密码学与安全 2019-09-06 v2 人工智能 计算机视觉与模式识别

摘要

云服务提供商正在扩展对英特尔 SGX 等可信硬件原语的支持。与此同时,深度学习领域正经历巨大的创新以及采用率的提升。在本文中,我们提出一个适时的问题:“第三方云服务能否利用英特尔 SGX 安全区提供实用且安全的 DNN 推理即服务?”我们首先证明,在安全区内执行的 DNN 模型易受基于访问模式的攻击。我们表明,仅通过观察访问模式,攻击者在分别达到 99% 和 79% 原始准确率的模型上,对 MNIST 和 CIFAR10 数据集的加密输入可分别以 97% 和 71% 的攻击准确率进行分类。这促使了 PRIVADO 的需求,这是我们为安全、易用且性能高效的推理即服务所设计的系统。PRIVADO 是输入无关的:它将任何用 C/C++ 编写的深度学习框架转换为无输入依赖访问模式的形式,从而消除泄漏。PRIVADO 是完全自动化的且具备低 TCB:在零开发人员投入下,给定模型的 ONNX 描述,它生成紧凑且安全区兼容的代码,可部署于 SGX 云平台。PRIVADO 带来较低性能开销:我们将 PRIVADO 与 Torch 框架结合使用,并在 11 个不同的当代神经网络上展示其平均开销为 17.18%。

关键词

引用

@article{arxiv.1810.00602,
  title  = {Privado: Practical and Secure DNN Inference with Enclaves},
  author = {Karan Grover and Shruti Tople and Shweta Shinde and Ranjita Bhagwan and Ramachandran Ramjee},
  journal= {arXiv preprint arXiv:1810.00602},
  year   = {2019}
}

备注

13 pages, 5 figures