中文

Sentry:对机器学习制品的动态身份验证

密码学与安全 2025-10-02 v1

摘要

机器学习系统越来越依赖来自他方创建或托管的开源制品,如数据集和模型。对外部数据集和预训练模型的依赖将系统暴露于供应链攻击中,其中制品在交付给最终用户之前可能被投毒。由于缺乏现有机器学习系统中对任何身份验证,此类攻击是可能的。将加密解决方案(如散列和签名)纳入系统可减轻供应链攻击的风险。然而,基于加密技术的现有完整性验证框架在应用于最先进的机器学习制品时由于其规模会产生显著的开销,并且不与 GPU 平台兼容。本文我们开发了 Sentry,一个新型的 GPU 基础框架,通过为数据集和模型实施加密签名和验证来验证机器学习制品的真实性。Sentry 将开发人员身份与签名绑定,并在制品加载到 GPU 内存时进行身份验证,使其与 NVIDIA GPUDirect 等绕过 CPU 的 GPU 数据传输解决方案兼容。Sentry 包含 GPU 加速的加密散列构造,如 Merkle 树和格哈希,实现内存优化和资源分区方案以实现高吞吐量性能。我们的评估表明,Sentry 是一种实用的解决方案,可将身份验证引入机器学习系统,实现对 CPU 基准的多个数量级的加速。

关键词

引用

@article{arxiv.2510.00554,
  title  = {Sentry: Authenticating Machine Learning Artifacts on the Fly},
  author = {Andrew Gan and Zahra Ghodsi},
  journal= {arXiv preprint arXiv:2510.00554},
  year   = {2025}
}