← नवीनतम पेपर
💻 computer science

Protecting On-Device AI Inference: A Systematic Review of Attacks and Defence Mechanisms

यह शोध पत्र विशेष रूप से ऑन-डिवाइस एआई इन्फरेंस (on-device AI inference) को लक्षित करने वाले खतरों और रक्षा तंत्रों की पहली व्यापक व्यवस्थित समीक्षा प्रस्तुत करता है, जो एक महत्वपूर्ण असंतुलन को प्रकट करता है जहाँ प्रतिकूल हमलों (adversarial attacks) के लिए संगत शमन रणनीतियों का अभाव है, बावजूद इसके कि वे हमले के साहित्य का एक महत्वपूर्ण हिस्सा हैं।

मूल लेखक: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

प्रकाशित 2026-05-29
📖 7 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आपका स्मार्टफोन या स्मार्टवॉच एक छोटा, हाई-टेक तिजोरी है जो न केवल आपकी तस्वीरें सुरक्षित रखता है, बल्कि अपने भीतर एक प्रतिभाशाली, पूर्व-प्रशिक्षित विशेषज्ञ को भी समेटे हुए है। यह "विशेषज्ञ" (AI मॉडल) बिना क्लाउड की मदद लिए आपकी आवाज़ पहचान सकता है, भाषाओं का अनुवाद कर सकता है, या सेल्फ-ड्राइविंग कार के सामने खड़े किसी पैदल यात्री को पहचान सकता है। यही ऑन-डिवाइस AI (On-Device AI) की दुनिया है।

हालाँकि, एक व्यस्त शहर में रखी तिजोरी की तरह, यह छोटा विशेषज्ञ भी असुरक्षित है। यह शोध पत्र (एक व्यवस्थित समीक्षा - एक विशाल, व्यवस्थित खोज) पिछले कुछ वर्षों के शोध का विश्लेषण करता है ताकि दो बड़े सवालों के जवाब मिल सकें:

  1. बुरे लोग इस तिजोरी में कैसे घुस सकते हैं और विशेषज्ञ को कैसे चुरा सकते हैं या उसे कैसे धोखा दे सकते हैं?
  2. अच्छे लोगों ने उन्हें रोकने के लिए कौन से उपकरण बनाए हैं?

यहाँ उनके निष्कर्षों का सरल उपमाओं (analogies) का उपयोग करके विवरण दिया गया है।

1. हमलावरों की कार्यप्रणाली (खतरे)

शोधकर्ताओं ने पाया कि हैकर्स ने इन ऑन-डिवाइस विशेषज्ञों के साथ छेड़छाड़ करने के कई तरीके विकसित कर लिए हैं। उन्होंने इन हमलों को छह मुख्य "डकैती" प्रकारों में वर्गीकृत किया है:

  • भौतिक डकैती (Physical Attacks): कल्पना कीजिए कि एक हमलावर किसी डिवाइस को पकड़े हुए है और उसके प्रोसेसर की "गूँज" सुन रहा है या यह माप रहा है कि वह सोचने के दौरान कितनी बिजली का उपयोग करता है। एक तिजोरी खोलने वाले की तरह, जो टंबलर्स की क्लिक सुनने के लिए कान लगाता है, ये हमलावर साइड-चैनल (side-channel) ट्रिक्स का उपयोग करके उस गुप्त कोड (AI मॉडल) का पता लगाते हैं जो सॉफ्टवेयर लॉक होने के बावजूद अंदर छिपा होता है।
  • बौद्धिक संपदा की चोरी (IP Attacks): यह ऐसा है जैसे कोई बेकरी में जाए, शेफ की गुप्त रेसिपी को याद कर ले, और फिर अपनी खुद की बेकरी सड़क के दूसरी ओर खोल ले। हमलावर पूरे AI मॉडल या उसके "वेट्स" (वह ज्ञान जो उसने सीखा है) को चुराने की कोशिश करते हैं ताकि वे उसकी नकल कर सकें या उसे बेच सकें। वे इसे ऐप को रिवर्स-इंजीनियर करके या डिवाइस को अपने रहस्य उगलने के लिए मजबूर करके करते हैं।
  • "विशेषज्ञ को चकमा देना" (Adversarial Attacks): कल्पना कीजिए कि एक 'स्टॉप साइन' (रुकने का संकेत) पर कुछ छोटे, अदृश्य स्टिकर लगे हैं। एक इंसान के लिए, वह अभी भी एक स्टॉप साइन ही दिखता है। लेकिन सेल्फ-ड्राइविंग कार के AI के लिए, वे स्टिकर उसे स्पीड लिमिट साइन जैसा दिखा देते हैं। कार गति बढ़ा देती है और दुर्घटनाग्रस्त हो जाती है। ये हमले छवियों या ध्वनियों में छोटे, अदृश्य शोर (noise) जोड़ देते हैं ताकि AI को भ्रमित किया जा सके और उससे गलती करवाई जा सके।
  • गोपनीयता लीक (Data Privacy Attacks): कभी-कभी AI बहुत अधिक याद रखता है। एक हमलावर AI से सवाल पूछ सकता है और उसके जवाबों के आधार पर, उन निजी तस्वीरों को फिर से बना सकता है जिन पर उसे प्रशिक्षित किया गया था (जैसे डॉक्टर के मरीज के रिकॉर्ड) या यह पता लगा सकता है कि क्या आपका विशिष्ट डेटा इसके प्रशिक्षण में उपयोग किया गया था।
  • तोड़फोड़ (Integrity Attacks): यह ऐसा है जैसे कोई तोड़फोड़ करने वाला बेकरी में घुसकर आटे को बुरादे (sawdust) से बदल दे। AI अभी भी काम करता है, लेकिन अब वह जहरीला (poisoned) हो गया है। यह 99% बार ठीक काम कर सकता है, लेकिन यदि आप इसे एक विशिष्ट "ट्रिगर" (जैसे एक विशिष्ट पैटर्न) दिखाते हैं, तो यह अचानक कुछ दुर्भावनापूर्ण कर देगा, जैसे किसी अजनबी के लिए दरवाजा खोल देना।
  • ऊर्जा की निकासी (Availability Attacks): कल्पना कीजिए कि एक हैकर बेकरी में इतनी ज़ोर से चिल्ला रहा है कि शेफ थक जाता है और ब्रेड नहीं बना पाता। ये हमले डेटा नहीं चुराते; वे बस डिवाइस को जटिल कार्यों से भर देते हैं ताकि बैटरी खत्म हो जाए या फोन फ्रीज हो जाए, जिससे AI बेकार हो जाता है।

2. रक्षकों का टूलकिट (समाधान)

इस शोध पत्र ने शोधकर्ताओं द्वारा प्रस्तावित 44 अलग-अलग रक्षा रणनीतियों की समीक्षा की। उन्होंने उन्हें पांच मुख्य "शील्ड" प्रकारों में समूहित किया:

  • "तिजोरी को विभाजित करना" रणनीति (Model Segmentation): पूरी गुप्त रेसिपी एक जगह रखने के बजाय, रक्षक AI मॉडल को विभाजित करते हैं। वे मस्तिष्क के सबसे संवेदनशील, गुप्त हिस्सों को एक अत्यधिक सुरक्षित, अलग कमरे (जिसे ट्रस्टेड एक्ज़ीक्यूशन एनवायरनमेंट या TEE कहा जाता है) के अंदर रखते हैं और कम संवेदनशील हिस्सों को खुले में काम करने देते हैं। यदि कोई हैकर खुले कमरे में घुस जाता है, तो उसे केवल आधी रेसिपी ही मिलेगी।
  • "बाउंसर" रणनीति (Access Control): यह एक दरवाजे पर खड़े बाउंसर की तरह है जो केवल उन्हीं लोगों को अंदर आने देता है जिनके पास एक गुप्त हैंडशेक है। ये रक्षा प्रणालियाँ लाइसेंस और पासवर्ड का उपयोग करती हैं ताकि यह सुनिश्चित हो सके कि केवल अधिकृत उपयोगकर्ता ही AI चला सकें या उसके आंतरिक हिस्सों तक पहुँच सकें।
  • "स्कैम्बल की गई रेसिपी" रणनीति (Obfuscation): कल्पना कीजिए कि रेसिपी को एक गुप्त कोड में लिखा गया है जो किसी ऐसे व्यक्ति के लिए केवल बड़बड़ाहट जैसा दिखता है जिसके पास चाबी नहीं है। रक्षक AI के कोड को उलझा (scramble) देते हैं या इसकी संरचना को छिपा देते हैं ताकि यदि कोई हैकर फाइल चुरा भी ले, तो वह समझ न सके कि यह कैसे काम करती है या इसे रिवर्स-इंजीनियर न कर सके।
  • "मजबूत कमरे" के अपग्रेड (TEE Optimisation): "सुरक्षित कमरा" (TEE) अच्छा है, लेकिन यह अक्सर छोटा और धीमा होता है। ये रक्षा प्रणालियाँ उस कमरे का नवीनीकरण करने जैसी हैं ताकि इसे बड़ा, तेज़ और अधिक ऊर्जा-कुशल बनाया जा सके, ताकि यह फोन को धीमा किए बिना बड़े, स्मार्ट AI मॉडल रख सके।
  • "नए कमरे" के विस्तार (TEE Extensions): कभी-कभी मौजूदा सुरक्षित कमरा पर्याप्त नहीं होता। ये रक्षा प्रणालियाँ नए, विशेष सुरक्षित कमरे (जैसे ग्राफिक्स कार्ड के लिए) बनाती हैं या कई अलग-अलग कमरे बनाती हैं ताकि विभिन्न ऐप्स बिना एक-दूसरे में हस्तक्षेप किए अपने AI को सुरक्षित रूप से चला सकें।

3. बड़ा असंतुलन (मुख्य निष्कर्ष)

इस शोध पत्र में सबसे आश्चर्यजनक खोज समस्याओं और समाधानों के बीच एक भारी बेमेल (mismatch) है।

  • चोरी का अंतर (The Theft Gap): लगभग 25% हमले AI मॉडल चुराने (IP चोरी) पर केंद्रित हैं। हालाँकि, 50% रक्षात्मक शोध पत्र इसी विशिष्ट समस्या को रोकने की कोशिश कर रहे हैं। हमारे पास मुख्य दरवाजे के लिए बहुत अधिक गार्ड हैं।
  • गायब ढाल (The Missing Shields): शोध पत्र ने पाया कि एडवर्सरियल अटैक (Adversarial Attacks) (AI को चकमा देना) अध्ययन किए गए सभी हमलों में लगभग 33% हैं। फिर भी, उन्हें मिले हुए रक्षात्मक शोध पत्रों में से एक भी विशेष रूप से इन ट्रिक्स को रोकने के लिए डिज़ाइन नहीं किया गया था!
  • ब्लैक होल (The Black Hole): इसी तरह, उपलब्धता हमलों (Availability Attacks) (बैटरी खत्म करना) के लिए लगभग कोई रक्षा प्रणाली नहीं है।

निचोड़ (The Bottom Line)

यह शोध पत्र निष्कर्ष निकालता है कि जबकि हम AI की "रेसिपी" चुराने वाले लोगों को रोकने के लिए दीवारें बनाने में बहुत अच्छे हो रहे हैं, हम इस तथ्य को अनदेखा कर रहे हैं कि AI को चकमा दिया जा सकता है, ज़हरीला बनाया जा सकता है, या थकाया जा सकता है।

यह एक बैंक बनाने जैसा है जिसमें एक अभेद्य तिजोरी तो है, लेकिन सामने का दरवाजा खुला छोड़ दिया गया है ताकि लोग बस अंदर आ सकें और टेलर को अपना सारा पैसा देने के लिए कह सकें। शोधकर्ता कहते हैं कि हमें केवल AI के "स्वामित्व" (ownership) की रक्षा करने पर ध्यान केंद्रित करना बंद करना चाहिए और बेहतर ढाल बनाने पर ध्यान देना चाहिए ताकि हमारे फोन पर चलते समय AI को धोखा देने, तोड़ने या थकाने से बचाया जा सके।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →