← Últimos artículos
💻 computer science

Protecting On-Device AI Inference: A Systematic Review of Attacks and Defence Mechanisms

Este artículo presenta la primera revisión sistemática exhaustiva de las amenazas y los mecanismos de defensa dirigidos específicamente a la inferencia de IA en el dispositivo, revelando un desequilibrio crítico donde los ataques adversarios carecen de estrategias de mitigación correspondientes a pesar de constituir una parte significativa de la literatura sobre ataques.

Autores originales: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

Publicado 2026-05-29
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina tu teléfono inteligente o tu reloj inteligente como una pequeña bóveda de alta tecnología que no solo almacena tus fotos, sino que también lleva dentro un experto brillante y preentrenado. Este "experto" (el modelo de IA) puede reconocer tu voz, traducir idiomas o detectar a un peatón frente a un coche autónomo, todo sin necesidad de llamar nunca a la nube para pedir ayuda. Este es el mundo de la IA en el dispositivo.

Sin embargo, al igual que una bóveda en una ciudad concurrida, este pequeño experto es vulnerable. Este artículo es una revisión sistemática (una búsqueda masiva y organizada) de la investigación de los últimos años para responder a dos grandes preguntas:

  1. ¿Cómo pueden los malos romper esta bóveda y robar al experto o engañarlo?
  2. ¿Qué herramientas han construido los buenos para detenerlos?

Aquí tienes un desglose de sus hallazgos utilizando analogías sencillas.

1. El manual de los atacantes (Las amenazas)

Los investigadores descubrieron que los hackers han desarrollado una gran variedad de formas de alterar a estos expertos en el dispositivo. Clasificaron estos ataques en seis tipos principales de "asalto":

  • El asalto físico (Ataques físicos): Imagina a un atacante sosteniendo un dispositivo y escuchando el "zumbido" de su procesador o midiendo cuánta electricidad consume mientras piensa. Al igual que un experto en abrir cajas fuertes escucha los clics de los mecanismos, estos atacantes utilizan trucos de canales laterales para descubrir el código secreto (el modelo de IA) dentro, incluso si el software está bloqueado.
  • El robo de propiedad intelectual (Ataques de PI): Esto es como si alguien entrara en una panadería, memorizara la receta secreta del chef y luego abriera su propia panadería en la calle de al lado. Los atacantes intentan robar el modelo de IA completo o sus "pesos" (el conocimiento que aprendió) para poder copiarlo o venderlo. Lo hacen mediante ingeniería inversa de la aplicación o engañando al dispositivo para que expulse sus secretos.
  • El "Engañar al experto" (Ataques adversarios): Imagina una señal de stop que tiene algunas pegatinas diminutas e invisibles. Para un humano, sigue pareciendo una señal de stop. Pero para la IA de un coche autónomo, esas pegatinas hacen que parezca una señal de límite de velocidad. El coche acelera y choca. Estos ataques añaden un ruido diminuto e invisible a imágenes o sonidos para confundir a la IA y hacerla cometer un error.
  • La fuga de privacidad (Ataques a la privacidad de los datos): A veces la IA recuerda demasiado. Un atacante puede hacer preguntas a la IA y, basándose en sus respuestas, reconstruir las fotos privadas en las que fue entrenada (como los registros de pacientes de un médico) o determinar si tus datos específicos se utilizaron para entrenarla.
  • El sabotaje (Ataques a la integridad): Esto es como si un saboteador se colara en la panadería y cambiara la harina por aserrín. La IA sigue funcionando, pero ahora está envenenada. Podría funcionar bien el 99% de las veces, pero si le muestras un "disparador" específico (como un patrón concreto), de repente hará algo malicioso, como desbloquear una puerta para un extraño.
  • El drenaje de energía (Ataques a la disponibilidad): Imagina a un hacker gritando tan fuerte en la panadería que el chef se agota y no puede hornear pan. Estos ataques no roban datos; simplemente inundan el dispositivo con tareas complejas para agotar la batería o congelar el teléfono, haciendo que la IA sea inútil.

2. El kit de herramientas de los defensores (Las soluciones)

El artículo revisó 44 estrategias de defensa diferentes propuestas por investigadores. Las agruparon en cinco tipos principales de "escudo":

  • La estrategia "Dividir la bóveda" (Segmentación del modelo): En lugar de guardar toda la receta secreta en un solo lugar, los defensores dividen el modelo de IA. Mantienen las partes más sensibles y secretas del cerebro dentro de una habitación supersegura y aislada (llamada Entorno de Ejecución Confiable o TEE) y permiten que las partes menos sensibles funcionen al aire libre. Si un hacker rompe la habitación abierta, solo obtiene la mitad de la receta.
  • La estrategia "Portero" (Control de acceso): Esto es como poner un portero en la puerta que solo deja entrar a personas con un saludo secreto. Estas defensas utilizan licencias y contraseñas para asegurar que solo los usuarios autorizados puedan ejecutar la IA o acceder a sus partes internas.
  • La estrategia "Receta encriptada" (Ofuscación): Imagina escribir la receta en un código secreto que parece sin sentido para cualquiera que no tenga la clave. Los defensores desordenan el código de la IA o ocultan su estructura para que, incluso si un hacker roba el archivo, no pueda entender cómo funciona ni realizar ingeniería inversa.
  • Las mejoras de "Habitación fortificada" (Optimización de TEE): La "habitación segura" (TEE) es genial, pero a menudo es pequeña y lenta. Estas defensas son como reformar la habitación para hacerla más grande, rápida y eficiente energéticamente, para que pueda albergar modelos de IA más grandes e inteligentes sin ralentizar el teléfono.
  • Las extensiones de "Nueva habitación" (Extensiones de TEE): A veces la habitación segura existente no es suficiente. Estas defensas construyen nuevas habitaciones seguras especializadas (como para la tarjeta gráfica) o crean múltiples habitaciones aisladas para que diferentes aplicaciones puedan ejecutar su IA de forma segura sin interferir entre sí.

3. El gran desequilibrio (El hallazgo clave)

El descubrimiento más sorprendente de este artículo es una enorme discrepancia entre los problemas y las soluciones.

  • La brecha del robo: Aproximadamente el 25% de los artículos sobre ataques se centra en robar el modelo de IA (robo de PI). Sin embargo, el 50% de los artículos sobre defensa intenta detener este problema específico. Tenemos demasiados guardias para la puerta principal.
  • Los escudos faltantes: El artículo descubrió que los Ataques Adversarios (engañar a la IA) representan aproximadamente el 33% de todos los ataques estudiados. ¡Sin embargo, cero de los artículos de defensa que encontraron estaban diseñados específicamente para detener estos trucos!
  • El agujero negro: De manera similar, casi no hay defensas contra los Ataques a la Disponibilidad (agotar la batería).

La conclusión

El artículo concluye que, aunque nos estamos volviendo muy buenos construyendo muros para evitar que roben la "receta" de la IA, estamos ignorando el hecho de que la IA puede ser engañada, envenenada o agotada.

Es como construir un banco con una bóveda impenetrable pero dejar la puerta principal abierta para que la gente entre y le diga al cajero que les dé todo el dinero. Los investigadores dicen que debemos dejar de centrarnos tanto solo en proteger la "propiedad" de la IA y empezar a construir mejores escudos para proteger a la IA de ser engañada, rota o agotada mientras se ejecuta en nuestros teléfonos.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →