存在缓存侧信道攻击时深度神经网络的安全性分析
密码学与安全
2020-02-03 v4 机器学习
摘要
近期工作引入了提取深度神经网络(DNN)架构信息的攻击,因为此类知识增强了 adversary 实施针对该模型的黑盒攻击的能力。本文首次对利用缓存侧信道的 DNN 指纹攻击进行了深入的安全性分析。首先,我们定义这些攻击的威胁模型:我们的 adversary 不需要查询受害者模型的能力;相反,她在受害者深度学习(DL)系统运行的主机上运行一个共置进程,并被动监视共享框架中目标函数的访问。其次,我们提出 DeepRecon,一种利用通过 Flush+Reload(一种缓存侧信道技术)提取的内部信息来重构受害者网络架构的攻击。一旦攻击者观察到直接映射到受害者网络架构属性的函数调用,攻击者便可重构受害者的整个网络架构。在我们的评估中,我们证明攻击者在仅观察一次前向传播的情况下,便能准确重构两个复杂网络(VGG19 与 ResNet50)。基于提取的架构属性,我们还证明攻击者可以构建一个元模型,在迁移学习设定下准确指纹识别预训练模型的架构与族属。由该元模型,我们评估了在所观察属性在指纹过程中的重要性。第三,我们提出并评估了混淆攻击者观测的新框架级防御技术。我们的实证安全性分析是迈向理解 DNN 对缓存侧信道攻击脆弱性的一步。
引用
@article{arxiv.1810.03487,
title = {Security Analysis of Deep Neural Networks Operating in the Presence of Cache Side-Channel Attacks},
author = {Sanghyun Hong and Michael Davinroy and Yiǧitcan Kaya and Stuart Nevans Locke and Ian Rackow and Kevin Kulda and Dana Dachman-Soled and Tudor Dumitraş},
journal= {arXiv preprint arXiv:1810.03487},
year = {2020}
}