← 최신 논문
🤖 machine learning

InferNet: Exploiting Aggregate GPU Profiles as Side-Channel for DNN Architecture Inference

InferNet은 다양한 프레임워크와 하드웨어 플랫폼에 걸쳐 복잡한 시계열 분석을 요구하지 않고도 조밀하지 않은 비침습적 집계 GPU 프로파일을 악용하여 심층 신경망의 특정 아키텍처와 변형을 정확하게 추론해내는 새로운 부채널 공격이다.

원저자: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

게시일 2026-07-09
📖 4 분 읽기☕ 가벼운 읽기

원저자: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

핵심 아이디어: 주방의 소리를 듣고 레시피 추측하기

당신은 레스토랑 주방 안에 있지만, 요리사나 레시피 북을 볼 수는 없는 상황이라고 상상해 보세요. 당신은 오직 주방 문 밖에 서서 소리를 들을 수 있을 뿐입니다.

당신은 냄비가 달그락거리는 소리, 블렌더의 웅웅거리는 소리, 프라이팬에서 재료가 지글거리는 소리, 그리고 식기세척기가 돌아가는 빈도를 들을 수 있습니다. 비록 요리되는 음식은 직접 볼 수 없지만, 그 소리의 패턴을 통해 무엇이 만들어지고 있는지 정확히 알 수 있습니다. 만약 고속 블렌더 소리와 특정한 칼질 리듬이 들린다면, 스무디를 만들고 있다는 것을 알 수 있습니다. 만약 느릿하게 보글보글 끓는 소리와 무거운 냄비 소리가 들린다면, 스튜를 만들고 있다는 것을 알 수 있습니다.

InferNet는 이 과정을 디지털로 구현한 것입니다. 이것은 해커가 기업이 사용하는 정확한 심층 신경망(DNN) (AI라는 이름의 "레시피")이 무엇인지, 컴퓨터가 작동하는 동안 내는 "소리"를 듣는 것만으로 알아낼 수 있게 해주는 "사이드 채널 공격(side-channel attack)"입니다.

작동 원리: "집계된" 사운드트랙

보통 AI 모델의 비밀을 훔치려는 해커들은 매우 은밀하게 움직이며 컴퓨터가 수행하는 아주 미세하고 찰나적인 디테일(예: 컴퓨터의 모든 움직임을 담은 타임랩스 영상)을 살펴봐야 합니다. 하지만 클라우드 환경에서는 이를 수행하기 어렵고, 배경 소음 때문에 혼란에 빠지기 쉽습니다.

InferNet는 다른 접근 방식을 취합니다. 타임랩스 영상을 보는 대신, 통계적 스냅샷("집계 프로필")을 찍습니다.

  • 비유: 당신이 어떤 밴드가 연주하고 있는지 알고 싶다고 가정해 봅시다.
    • 기존 방식: 드러머가 언제 스네어 드럼을 쳤는지 정확히 보기 위해 콘서트의 모든 초 단위 순간을 녹화합니다.
    • InferNet 방식: 단순히 드러머가 스네어를 몇 번 쳤는지, 기타 소리의 평균 음량은 어떠했는지, 그리고 전체 곡이 얼마나 길었는지만 계산합니다. 음표의 순서는 알 필요가 없습니다. 단지 요약 통계만 있으면 됩니다.

이 논문은 서로 다른 AI 모델(예: 얼굴을 인식하는 모델 vs 텍text를 쓰는 모델)이 컴퓨터의 그래픽 카드(GPU) 내부에서 서로 다른 "악기"를 사용한다는 점을 보여줍니다.

  • 비전 모델 (이미지 AI): 많은 양의 "컨볼루션(convolution)" 커널을 사용합니다. 이것은 데이터를 특정 패턴으로 썰고 다지는 특수 채소 절단기라고 생각하면 됩니다.
  • 언어 모델 (텍스트 AI): 많은 양의 "행렬 곱셈(matrix multiplication)" 커널을 사용합니다. 이것은 거대한 데이터 블록을 함께 섞어버리는 강력한 믹서기와 같습니다.

이러한 특정 "악기"들이 얼마나 많이 연주되었고 얼마나 오래 걸렸는지를 세는 것만으로도, InferNet은 AI 모델의 고유한 **지문(fingerprint)**을 구축할 수 있습니다.

마법 같은 기술: 모든 것을 볼 수 없을 때도 작동한다

연구진은 90가지의 유명한 AI 모델(ResNet, BERT, GPT, Inception 등)을 대상으로 두 종류의 컴퓨터 칩(NVIDIA Tesla 및 Quadro)에서 테스트를 진행했습니다.

결과는 다음과 같으며, 이를 주방 비유로 번역하면 이렇습니다:

  1. 전체 레시피가 필요하지 않습니다: 장르를 알기 위해 노래 전체를 들을 필요는 없습니다. 연구진은 가장 큰 소리를 내는 상위 3개의 소리(가장 흔한 GPU 작업)만 들어도 거의 100%의 정확도로 모델을 식별할 수 있다는 것을 발견했습니다.
  2. "비밀" 모델에도 작동합니다: AI 모델이 더 빠르게 실행되도록 조각나거나 압축되거나 최적화되어 있더라도(마치 요리사가 도구를 숨기는 것처럼), 요리 과정의 "소리"는 그 음식을 식별할 수 있을 만큼 고유하게 유지됩니다.
  3. 다른 주방에서도 작동합니다: 해커가 피해자와 다른 컴퓨터를 사용하더라도 모델을 추측할 수 있습니다. 다만 이 경우 약간 더 어려워집니다. 하지만 해커가 두 종류의 컴퓨터 모두에서 얻은 데이터로 "듣는" 시스템을 훈련시킨다면, 거의 완벽해집니다.
  4. 다양한 "언어"에도 작동합니다: AI 모델은 두 가지 다른 프로그래밍 언어(PyTorch와 TensorFlow)로 작성되었습니다. 보통 이들은 매우 다르게 들립니다. 하지만 해커가 두 언어의 예시를 모두 듣는다면, 모델이 어떤 언어로 작성되었는지와 상관없이 식별하는 법을 배울 수 있습니다.

왜 우리가 관심을 가져야 할까요?

이 논문은 AI 모델이 마치 비밀 가문의 레시피처럼 가치 있는 지적 재산이라는 점을 강조합니다. 기업들은 이를 훈련시키는 데 수백만 달러를 씁니다.

문제는 해커가 서버에 침입하거나 코드 파일을 훔칠 필요가 없다는 것입니다. 그저 AI를 실행시키고, 성능 지표의 "집계된(aggregate)" 데이터(클라우드 환경에서 사용자에게 제공되는 경우가 많음)를 듣는 것만으로도, "아하! 당신은 InceptionV3를 사용하고 있군요!"라고 말할 수 있다는 것입니다.

모델의 구조를 알게 되면, 나머지 모델을 훨씬 더 쉽게 훔칠 수 있습니다.

방어책: 소리를 줄이는 방법

논문은 이러한 "듣기"를 막기 위한 몇 가지 방법을 제안합니다:

  • 노이즈 추가: (마치 요리사가 채소를 써는 척하며 듣는 사람을 혼란스럽게 만드는 것처럼) 가짜의 쓸모없는 계산을 실행합니다.
  • 타이밍 무작위화: 작업 사이에 컴퓨터가 무작위로 멈추게 하여 리듬을 깨뜨립니다.
  • 도구 숨기기: 일반 사용자가 이러한 성능 통계(예: nvprof)를 측정하는 도구에 접근하지 못하도록 차단합니다.

요약

InferNet은 AI가 무엇인지 알기 위해 코드를 볼 필요가 없다는 것을 증명하는 영리한 기술입니다. 컴퓨터의 그래픽 카드가 어떻게 작동하는지에 대한 요약 통계를 듣는 것만으로도, 해커는 AI의 "가문"과 구체적인 "변종"을 놀라운 정확도로 식별할 수 있습니다. 이는 컴퓨터 자체의 성능 데이터를 정체를 드러내는 비밀 유출 통로로 탈바꿈시킵니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →