TEESlice:在攻击者拥有预训练模型的情况下保护敏感神经网络模型的受信执行环境
密码学与安全
2024-11-18 v1 人工智能
机器学习
摘要
受信执行环境 (Trusted Execution Environment, TEE) 用于保护设备端模型。然而,直接采用 TEE 来保护整个 DNN 模型由于计算速度受限而具有挑战。利用 GPU 可加速 DNN 的计算速度,但主流可获取的 GPU 通常缺乏安全保护。为此,学者们引入 TSDP 方法,在 TEE 中保护隐私敏感权重,并将不敏感权重卸载到 GPU。然而,当前方法未考虑熟知对手(即能够访问大量公开预训练模型和数据集的攻击者)的威胁。本文调查了现有方法针对此类熟知对手的安全性,揭示了其无法履行安全承诺的局限性。随后,我们引入一种训练前分区策略,有效地将模型中的隐私敏感权重与其他组件分离。我们的评估表明,该方法可在计算成本降低 10 倍的同时提供完整的模型保护。除了传统 CNN 模型外,我们还展示了对大型语言模型的可扩展性。我们的做法可将大型语言模型的私有功能压缩为轻量级切片,并实现与整体模型防护基准相同的保护水平。
引用
@article{arxiv.2411.09945,
title = {TEESlice: Protecting Sensitive Neural Network Models in Trusted Execution Environments When Attackers have Pre-Trained Models},
author = {Ding Li and Ziqi Zhang and Mengyu Yao and Yifeng Cai and Yao Guo and Xiangqun Chen},
journal= {arXiv preprint arXiv:2411.09945},
year = {2024}
}
备注
Accepted by TOSEM. Extended version of the S&P24 paper (arXiv:2310.07152)