← नवीनतम पेपर
🤖 machine learning

InferNet: Exploiting Aggregate GPU Profiles as Side-Channel for DNN Architecture Inference

इन्फ़रनेट (InferNet) एक नवीन साइड-चैनल हमला है जो विभिन्न फ्रेमवर्क और हार्डवेयर प्लेटफॉर्म्स के बीच डीप न्यूरल नेटवर्क के विशिष्ट आर्किटेक्चर और वेरिएंट्स का सटीक अनुमान लगाने के लिए मोटे तौर पर (coarse-grained), गैर-आक्रामक (non-intrusive) एग्रीगेट जीपीयू प्रोफाइल का लाभ उठाता है, जो जटिल टाइम-सीरीज विश्लेषण की आवश्यकता के बिना 100% निष्कर्षण सटीकता प्राप्त करता है।

मूल लेखक: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

प्रकाशित 2026-07-09
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

मुख्य विचार: रसोई की आवाज़ों से रेसिपी का अंदाज़ा लगाना

कल्पना कीजिए कि आप एक रेस्टोरेंट की रसोई में हैं, लेकिन आपको शेफ या रेसिपी बुक देखने की अनुमति नहीं है। आपको केवल रसोई के दरवाजे के बाहर खड़े होकर सुनने की अनुमति है।

आप बर्तनों की खड़खड़ाहट, ब्लेंडर की गूँज, फ्राइंग पैन की छनछनाहट और डिशवॉशर की आवृत्ति (frequency) सुन सकते हैं। भले ही आप यह नहीं देख सकते कि खाना कैसे बनाया जा रहा है, लेकिन ध्वनियों का पैटर्न आपको सटीक रूप से बता देता है कि क्या बनाया जा रहा है। यदि आप एक हाई-स्पीड ब्लेंडर और चॉपिंग की एक विशिष्ट लय सुनते हैं, तो आप जानते हैं कि वे स्मूदी बना रहे हैं। यदि आप धीमी आंच पर पकने की आवाज़ और एक भारी बर्तन की आवाज़ सुनते हैं, तो आप जानते हैं कि वे स्ट्यू (stew) बना रहे हैं।

InferNet इसका एक डिजिटल संस्करण है। यह एक "साइड-चैनल अटैक" है जो एक हैकर को यह पता लगाने की अनुमति देता है कि कोई कंपनी वास्तव में किस डीप न्यूरल नेटवर्क (DNN) (AI "रेसिपी") का उपयोग कर रही है, सिर्फ कंप्यूटर द्वारा काम करते समय की जाने वाली "आवाजों" को सुनकर।

यह कैसे काम करता है: "एग्रीगेट" साउंडट्रैक

आमतौर पर, AI मॉडल के रहस्यों को चुराने की कोशिश करने वाले हैकर्स को बहुत चालाकी से काम करना पड़ता है और बहुत सूक्ष्म विवरणों (जैसे कंप्यूटर के हर एक छोटे कदम का टाइम-लैप्स वीडियो) को देखना पड़ता है। ऐसा करना कठिन है, खासकर क्लाउड में, और बैकग्राउंड शोर के कारण भ्रमित होना आसान है।

InferNet एक अलग दृष्टिकोण अपनाता है। टाइम-लैप्स वीडियो देखने के बजाय, यह एक सांख्यिकीय स्नैपशॉट (एक "एग्रीगेट प्रोफाइल") लेता है।

  • उपमा (Analogy): कल्पना कीजिए कि आप जानना चाहते हैं कि एक बैंड क्या बजा रहा है।
    • पुराना तरीका: आप कॉन्सर्ट के हर एक सेकंड को रिकॉर्ड करते हैं ताकि यह देख सकें कि ड्रमर ने स्नेयर कब बजाया।
    • InferNet तरीका: आप बस यह गिनते हैं कि ड्रमर ने कितनी बार स्नेयर बजाया, गिटार औसतन कितना तेज़ था, और पूरा गाना कितनी देर तक चला। आपको नोट्स के क्रम की आवश्यकता नहीं है; आपको बस सारांश सांख्यिकी (summary statistics) की आवश्यकता है।

पेपर दिखाता है कि अलग-अलग AI मॉडल (जैसे चेहरे पहचानने वाले बनाम टेक्स्ट लिखने वाले AI) कंप्यूटर के ग्राफिक्स कार्ड (GPU) के अंदर अलग-अलग "वाद्य यंत्रों" का उपयोग करते हैं।

  • विज़न मॉडल्स (इमेज AI): ये बहुत सारे "कन्वोल्यूशन" (convolution) कर्नेल का उपयोग करते हैं। इन्हें आप विशिष्ट पैटर्न में डेटा को काटने और छीलने वाले विशेष चॉपर्स के रूप में समझ सकते हैं।
  • लैंग्वेज मॉडल्स (टेक्स्ट AI): ये बहुत सारे "मैट्रिक्स मल्टीप्लिकेशन" (matrix multiplication) कर्नेल का उपयोग करते हैं। इन्हें आप डेटा के बड़े ब्लॉकों को मिलाने वाले भारी-भरकम मिक्सर के रूप में समझ सकते हैं।

इन विशिष्ट "वाद्य यंत्रों" को कितनी बार बजाया गया और उनमें कितना समय लगा, इसकी गिनती करके ही InferNet AI मॉडल का एक अनूठा फिंगरप्रिंट बना सकता है।

जादू का खेल: यह तब भी काम करता है जब आप सब कुछ नहीं देख पाते

शोधकर्ताओं ने दो अलग-अलग प्रकार के कंप्यूटर चिप्स (NVIDIA Tesla और Quadro) का उपयोग करके 90 अलग-अलग प्रसिद्ध AI मॉडल्स (जैसे ResNet, BERT, GPT, और Inception) पर इसका परीक्षण किया।

उन्होंने जो पाया, उसे हमारे किचन वाली उपमा में इस प्रकार समझा जा सकता है:

  1. आपको पूरी रेसिपी की आवश्यकता नहीं है: आपको संगीत की शैली जानने के लिए पूरा गाना सुनने की आवश्यकता नहीं है। शोधकर्ताओं ने पाया कि केवल 3 सबसे तेज़ आवाजों (सबसे सामान्य GPU टास्क) को सुनना ही मॉडल की लगभग 100% सटीकता के साथ पहचान करने के लिए पर्याप्त था।
  2. यह "गुप्त" मॉडल्स पर भी काम करता है: भले ही AI मॉडल को तेज़ चलाने के लिए टुकड़ों में बांटा गया हो, कंप्रेस किया गया हो, या ऑप्टिमाइज़ किया गया हो (जैसे कि एक शेफ अपने औजारों को छिपा रहा हो), खाना पकाने की प्रक्रिया की "आवाज़" मॉडल की पहचान करने के लिए पर्याप्त अनूठी रहती है।
  3. यह अलग-अलग "रसोई" में भी काम करता है: भले ही हैकर पीड़ित (victim) के कंप्यूटर से अलग कंप्यूटर का उपयोग कर रहा हो, फिर भी वह मॉडल का अनुमान लगा सकता है, हालांकि यह थोड़ा कठिन होता है। हालाँकि, यदि हैकर अपने "सुनने वाले" सिस्टम को दोनों प्रकार के कंप्यूटरों के डेटा पर प्रशिक्षित करता है, तो यह लगभग सटीक हो जाता है।
  4. यह अलग-अलग "भाषाओं" पर भी काम करता है: AI मॉडल दो अलग-अलग प्रोग्रामिंग भाषाओं (PyTorch और TensorFlow) में लिखे गए थे। आमतौर पर, ये बहुत अलग सुनाई देते हैं। लेकिन यदि हैकर दोनों के उदाहरणों को सुनता है, तो वह मॉडल को चाहे किसी भी भाषा में लिखा गया हो, पहचानने में सक्षम हो जाता है।

हमें इसकी चिंता क्यों करनी चाहिए?

पेपर का तर्क है कि AI मॉडल मूल्यवान बौद्धिक संपदा (intellectual property) हैं, जैसे कि एक गुप्त पारिवारिक रेसिपी। कंपनियां उन्हें प्रशिक्षित करने में लाखों डॉलर खर्च करती हैं।

खतरा यह है कि हैकर को सर्वर में घुसने या कोड फाइलें चुराने की आवश्यकता नहीं है। वे बस AI को चला सकते हैं, उसके "एग्रीगेट" प्रदर्शन मेट्रिक्स (जो अक्सर क्लाउड वातावरण में उपयोगकर्ताओं के लिए उपलब्ध होते हैं) को सुन सकते हैं, और कह सकते हैं, "आहा! आप InceptionV3 का उपयोग कर रहे हैं!"

एक बार जब उन्हें आर्किटेक्चर का पता चल जाता है, तो वे मॉडल के बाकी हिस्सों को चुराना बहुत आसानी से शुरू कर सकते हैं।

बचाव: आवाज़ को कैसे दबाएं

पेपर इस "सुनने" को रोकने के लिए कुछ तरीके सुझाता है:

  • शोर जोड़ें (Add Noise): भ्रमित करने के लिए नकली, बेकार गणनाएँ चलाएं (जैसे कि एक शेफ सब्जी काटने का नाटक करता है जब वे वास्तव में नहीं काट रहा होता है)।
  • समय को रैंडमाइज करें (Randomize Timing): कंप्यूटर को कार्यों के बीच बेतरतीब ढंग से रुकने दें ताकि लय (rhythm) टूट जाए।
  • औजारों को छिपाएं (Hide the Tools): उपयोगकर्ताओं को इन प्रदर्शन आंकड़ों (जैसे nvprof) को मापने वाले टूल्स तक पहुँचने से रोकें।

सारांश

InferNet एक चतुर तरकीब है जो यह साबित करती है कि यह जानने के लिए कि AI क्या है, आपको कोड देखने की आवश्यकता नहीं है। केवल कंप्यूटर के ग्राफिक्स कार्ड के काम करने के सारांश सांख्यिकी (summary statistics) को सुनकर, एक हैकर अविश्वसनीय सटीकता के साथ AI के "परिवार" और उसके विशिष्ट "वेरिएंट" की पहचान कर सकता है। यह कंप्यूटर के अपने प्रदर्शन डेटा को एक गुप्त लीक में बदल देता है जो उसकी पहचान उजागर कर देता है।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →