← नवीनतम पेपर
💻 computer science

Lifecycle-Aware Dynamic Analysis for Secure ML Model Execution

यह शोध पत्र Moat और इसके कार्यान्वयन Re-Moat को प्रस्तुत करता है, जो एक गतिशील, लाइफसाइकिल-जागरूक विश्लेषण ढांचा है जो संरचित होस्ट सिस्टम इंटरैक्शन की निगरानी करके ML मॉडल निष्पादन को सुरक्षित करता है, और विविध वास्तविक दुनिया के मॉडलों एवं फ्रेमवर्क में लगभग शून्य फॉल्स पॉजिटिव के साथ व्यापक हमले का पता लगाने में सक्षम है।

मूल लेखक: Gabriele Digregorio, Marco Di Gennaro, Francesco Pastore, Stefano Zanero, Stefano Longari, Michele Carminati

प्रकाशित 2026-06-19
📖 6 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Gabriele Digregorio, Marco Di Gennaro, Francesco Pastore, Stefano Zanero, Stefano Longari, Michele Carminati

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आपके पास पहले से बनी हुई रेसिपीज़ (मशीन लर्निंग मॉडल) का एक पुस्तकालय है जिसे लोग खाना पकाने के लिए इंटरनेट से डाउनलोड करते हैं। आमतौर पर, आप बस इस बात पर भरोसा करते हैं कि "चॉकलेट केक" की रेसिपी से बस चॉकलेट केक ही बनेगा। लेकिन क्या होगा अगर कोई दुर्भावनापूर्ण व्यक्ति उस रेसिपी में एक छोटा, अदृश्य निर्देश छिपा दे जो कहता है, "बेक करने से पहले, मेरे पड़ोसी के घर में घुसें और उनकी चाबियाँ चुरा लें"?

यही आज के मशीन लर्निंग (ML) मॉडल्स की समस्या है। वे सॉफ्टवेयर रेसिपी की तरह हैं, लेकिन केवल खाना पकाने के बजाय, वे कभी-कभी खतरनाक कोड चला सकते हैं जो आपके कंप्यूटर को नुकसान पहुँचा सकता है।

यहाँ "Lifecycle-Aware Dynamic Analysis for Secure ML Model Execution" पेपर का एक सरल विवरण और इसका समाधान दिया गया है, जिसे MOAT (और इसका वर्किंग वर्जन, RE-MOAT) कहा जाता है।

समस्या: पुरानी सुरक्षा एक रेसिपी के कवर को चेक करने जैसी है

वर्तमान सुरक्षा उपकरण मॉडल को चलाने से पहले उसकी फ़ाइल को देखकर उसे रोकने की कोशिश करते हैं। वे एक ऐसे लाइब्रेरियन की तरह हैं जो केवल किताब के कवर की जाँच करता है।

  • खामी: यदि बुरा निर्देश टेक्स्ट के भीतर गहराई में छिपा हुआ है, या यदि "रेसिपी" एक नया फॉर्मेट उपयोग करती है जिसे लाइब्रेरियन ने पहले नहीं देखा है, तो लाइब्रेरियन उसे मिस कर देता है।
  • परिणाम: ये उपकरण रिएक्टिव (reactive) होते हैं। वे केवल उन्हीं हमलों को पकड़ पाते हैं जिन्हें वे पहले से जानते हैं (जैसे किसी विशिष्ट "जहरीले" शब्द को खोजना)। यदि कोई हैकर कोई नया तरीका निकाल लेता है, तो पुराने उपकरण विफल हो जाते हैं।

बड़ा विचार: रेसिपी को नहीं, बल्कि शेफ (Chef) को देखें

लेखकों ने महसूस किया कि हालांकि हर "रेसिपी" (मॉडल) अलग होती है, लेकिन खाना पकाने की प्रक्रिया (मॉडल चलाना) बहुत अनुमानित (predictable) होती है।

एक मॉडल के जीवन को तीन अलग-अलग चरणों में सोचें:

  1. लोडिंग (Loading): शेफ सामग्री को अनपैक करता है।
  2. इन्फरेंस (Inference): शेफ ग्राहक को परोसने के लिए व्यंजन पकाता है।
  3. ट्रेनिंग (Training): शेफ फीडबैक के आधार पर रेसिपी में बदलाव करता है।

लेखकों का अंतर्ज्ञान सरल है: एक वैध शेफ इन चरणों के दौरान केवल विशिष्ट कार्य ही करता है।

  • जब सामग्री अनपैक कर रहा हो, तो एक शेफ को केवल पेंट्री खोलनी चाहिए और सूची पढ़नी चाहिए। उन्हें पुलिस को फोन नहीं करना चाहिए, फ्रिज को डिलीट नहीं करना चाहिए, या किसी अजनबी को पत्र नहीं भेजना चाहिए।
  • जब पका रहा हो, तो उन्हें केवल चूल्हे और ओवन का उपयोग करना चाहिए। उन्हें पड़ोसी के वाई-फाई को हैक करने की कोशिश नहीं करनी चाहिए।

यदि एक "शेफ" (मॉडल) उन सामान्य, अपेक्षित कार्यों के बाहर कुछ करने की कोशिश करता है, तो वह लगभग निश्चित रूप से एक बुरा तत्व (bad actor) है।

समाधान: MOAT और RE-MOAT

लेखकों ने एक सिस्टम बनाया है जिसे MOAT (और एक वर्किंग प्रोटोटाइप जिसे RE-MOAT कहा जाता है) कहते हैं, जो शेफ के बगल में खड़े एक सख्त, चौकस बॉडीगार्ड की तरह काम करता है।

  1. नियम पुस्तिका (Execution Boundaries): शेफ शुरू करने से पहले, बॉडीगार्ड उस विशिष्ट चरण के लिए एक सख्त "अनुमति सूची" (Allowlist) बनाता है।
    • उदाहरण: "'लोडिंग' चरण के दौरान, इस मॉडल को 'models' फोल्डर से फाइलें पढ़ने की अनुमति है। इसे 'system' फोल्डर को छूने या इंटरनेट से कनेक्ट होने की अनुमति नहीं है।"
  2. निरीक्षक (Dynamic Analysis): जैसे ही मॉडल चलता है, बॉडीगार्ड कंप्यूटर द्वारा किए जाने वाले हर एक कदम (system calls) पर नज़र रखता है।
  3. अलार्म: यदि मॉडल कुछ ऐसा करने की कोशिश करता है जो सूची में नहीं है (जैसे कि एक गुप्त फ़ाइल खोलने या रिमोट सर्वर को कॉल करने की कोशिश करना), तो बॉडीगार्ड तुरंत प्रक्रिया को रोक देता है और अलार्म बजा देता है।

यह बेहतर क्यों है?

  • इसे फ़ाइल फॉर्मेट की परवाह नहीं है: चाहे रेसिपी पायथन, केरास (Keras) या पायटॉर्च (PyTorch) में लिखी गई हो, बॉडीगार्ड कार्यों को देखता है, फ़ाइल के प्रकार को नहीं।
  • यह नए तरीकों को पकड़ लेता है: भले ही कोई हैकर वायरस छिपाने का कोई भी नया तरीका निकाल ले, यदि वह वायरस आपकी फाइलें चुराने या सर्वर को कॉल करने की कोशिश करता है, तो बॉडीगार्ड उसे देख लेगा क्योंकि वह "अनुमत" सूची में नहीं है।
  • यह सटीक है: क्योंकि अनुमत कार्य इतने सीमित और अनुमानित हैं, इसलिए बॉडीगार्ड शायद ही कभी गलती करता है (गलत अलार्म)।

प्रमाण: महान परीक्षण

लेखकों ने अपने बॉडीगार्ड सिस्टम का बड़े पैमाने पर परीक्षण किया:

  • "बुरे लोग": उन्होंने इसका परीक्षण 31 विभिन्न ज्ञात "प्रूफ ऑफ कॉन्सेप्ट" (नकली हमलों) और प्रमुख सॉफ़्टवेयर बग्स में पाई गई कमजोरियों के खिलाफ किया। परिणाम: बॉडीगार्ड ने उनमें से 100% को पकड़ा।
  • "वास्तविक दुनिया": उन्होंने Hugging Face Hub (AI मॉडल साझा करने वाली एक लोकप्रिय साइट) से लगभग 78,000 वास्तविक मॉडल डाउनलोड किए।
    • सिस्टम ने 23 मॉडल्स को संदिग्ध के रूप में चिह्नित किया।
    • लेखकों ने मैन्युअल रूप से उनकी जांच की और पुष्टि की कि वे सभी 23 वास्तव में दुर्भावनापूर्ण (malicious) थे
    • महत्वपूर्ण रूप से: इसने किसी भी सुरक्षित मॉडल को खतरनाक के रूप में चिह्नित नहीं किया (0% गलत अलार्म)।
  • तुलना: उन्होंने अपने सिस्टम की तुलना अन्य शीर्ष सुरक्षा उपकरणों से की। अन्य उपकरणों ने या तो कई हमलों को मिस कर दिया या बहुत से सुरक्षित मॉडल्स को खतरनाक के रूप में चिह्नित कर दिया। MOAT एकमात्र ऐसा था जिसने सब कुछ सही ढंग से किया।

मुख्य निष्कर्ष

यह पेपर तर्क देता है कि हमें केवल AI मॉडल के "लिफाफे" को स्कैन करके यह नहीं देखना चाहिए कि वह सुरक्षित है या नहीं। इसके बजाय, हमें यह देखना चाहिए कि मॉडल चलते समय क्या करता है। यह समझकर कि AI मॉडल एक सख्त, अनुमानित दिनचर्या का पालन करते हैं, हम एक सुरक्षा घेरा बना सकते हैं जो किसी भी ऐसे "शेफ" को पकड़ लेता है जो अपनी बुरी मंशा छिपाने के लिए लाइन से बाहर निकलने की कोशिश करता है, चाहे उसने इसके लिए कोई भी तरीका अपनाया हो।

संक्षेप में: रेसिपी पर भरोसा न करें; खाना पकाने की निगरानी करने वाले बॉडीगार्ड पर भरोसा करें।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →