← 최신 논문
💻 computer science

Protecting On-Device AI Inference: A Systematic Review of Attacks and Defence Mechanisms

본 논문은 온디바이스 AI 추론을 표적으로 하는 위협과 방어 메커니즘에 대한 최초의 포괄적 체계적 고찰을 제시하며, 공격 문헌에서 상당 부분을 차지함에도 불구하고 대응 공격에 상응하는 완화 전략이 부재한 중대한 불균형을 드러냅니다.

원저자: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

게시일 2026-05-29
📖 4 분 읽기☕ 가벼운 읽기

원저자: Zisis Tsiatsikas, Alexandros Fakis, Georgios Karopoulos, Vasileios Kouliaridis, Marios Anagnostopoulos

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

스마트폰이나 스마트워치를 상상해 보세요. 이는 단순히 사진을 저장하는 작은 고기술 금고가 아니라, 그 안에 탁월한 사전 훈련된 전문가를 탑재한 장치입니다. 이 "전문가"(AI 모델)는 클라우드의 도움을 전혀 받지 않고도 당신의 목소리를 인식하거나, 언어를 번역하거나, 자율주행차 앞의 보행자를 식별할 수 있습니다. 이것이 바로 온디바이스 AI의 세계입니다.

그러나 번화한 도시의 금고와 마찬가지로, 이 작은 전문가는 취약합니다. 이 논문은 지난 몇 년간의 연구를 체계적으로 검토 (방대한 조직화된 검색) 하여 두 가지 큰 질문에 답하고자 합니다:

  1. 나쁜 세력은 어떻게 이 금고에 침입하여 전문가를 훔치거나 속일 수 있는가?
  2. 선한 세력은 그들을 막기 위해 어떤 도구를 구축했는가?

다음은 그들의 발견을 간단한 비유로 정리한 내용입니다.

1. 공격자의 플레이북 (위협)

연구자들은 해커들이 이러한 온디바이스 전문가를 교란시키는 다양한 방법을 개발했다고 발견했습니다. 이러한 공격을 여섯 가지 주요 "강도" 유형으로 분류했습니다:

  • 물리적 강도 (물리적 공격): 공격자가 장치를 들고 프로세서의 "웅웅거리는 소리"를 듣거나, 장치가 생각할 때 소비하는 전력을 측정하는 상황을 상상해 보세요. 금고털이가 금고의 회전판을 클릭하는 소리를 듣는 것과 마찬가지로, 이러한 공격자들은 사이드 채널 트릭을 사용하여 소프트웨어가 잠겨 있더라도 내부의 비밀 코드 (AI 모델) 를 알아냅니다.
  • 지식재산권 도난 (IP 공격): 이는 누군가 빵집에 들어가 셰프의 비밀 레시피를 암기한 후, 거리 건너편에 자신의 빵집을 여는 것과 같습니다. 공격자들은 AI 모델을 전체적으로 도난하거나, 그 "가중치"(학습한 지식) 를 훔쳐서 복제하거나 판매하려 합니다. 이를 위해 앱을 리버스 엔지니어링하거나 장치를 속여 비밀을吐출하게 만듭니다.
  • "전문가를 속이기" (적대적 공격): 몇 개의 작고 보이지 않는 스티커가 붙은 정지 신호판을 상상해 보세요. 인간에게는 여전히 정지 신호판으로 보이지만, 자율주행차의 AI 에게는 그 스티커들이 속도 제한 표지판처럼 보입니다. 차는 속도를 높이다가 추락합니다. 이러한 공격은 AI 를 혼란스럽게 하여 실수를 저지르게 만들기 위해 이미지나 소리에 작고 보이지 않는 노이즈를 추가합니다.
  • 개인정보 유출 (데이터 프라이버시 공격): 때로는 AI 가 너무 많이 기억합니다. 공격자가 AI 에게 질문을 하고 그 답변을 바탕으로 훈련에 사용된 비밀 사진을 재구성 (의사의 환자 기록과 같은) 하거나, 당신의 특정 데이터가 훈련에 사용되었는지 여부를 파악할 수 있습니다.
  • 사보타주 (무결성 공격): 이는 사보타주자가 빵집에 몰래 들어가 밀가루를 톱밥으로 바꾸는 것과 같습니다. AI 는 여전히 작동하지만, 이제 중독되었습니다. 99% 의 경우에는 정상적으로 작동할지라도, 특정 "트리거"(예: 특정 패턴) 를 보여주면 갑자기 악의적인 행동을 하여 낯선 사람의 문을 열어주는 등의 행동을 할 수 있습니다.
  • 에너지 고갈 (가용성 공격): 해커가 빵집에서 너무 크게 소리를 질러 셰프가 지쳐 빵을 구울 수 없게 만드는 상황을 상상해 보세요. 이러한 공격은 데이터를 훔치는 것이 아니라, 배터리를 방전하거나 전화를 멈추게 만들어 AI 를 무용지물로 만들기 위해 장치에 복잡한 작업들을 홍수처럼 밀어 넣는 것입니다.

2. 수비자의 도구상자 (해결책)

이 논문은 연구자들이 제안한 44 가지의 다양한 방어 전략을 검토했습니다. 이를 다섯 가지 주요 "방패" 유형으로 그룹화했습니다:

  • "금고를 나누기" 전략 (모델 분할): 모든 비밀 레시피를 한 곳에 보관하는 대신, 수비자들은 AI 모델을 분할합니다. 가장 민감하고 비밀스러운 뇌의 일부를 초보안 격리실(신뢰 실행 환경 또는 TEE 라고 함) 안에 보관하고, 덜 민감한 부분은 열린 공간에서 작동하게 합니다. 해커가 열린 방에 침입하더라도 레시피의 절반만 얻을 뿐입니다.
  • "문지기" 전략 (접근 제어): 이는 비밀 악수만 가진 사람만 들여보내는 문지기를 문 앞에 두는 것과 같습니다. 이러한 방어 수단은 라이선스와 비밀번호를 사용하여 승인된 사용자만 AI 를 실행하거나 내부 부분에 접근할 수 있도록 보장합니다.
  • "레시피 뒤섞기" 전략 (난독화): 열쇠가 없는 사람에게는 뜻밖의 글처럼 보이는 비밀 코드로 레시피를 작성하는 상황을 상상해 보세요. 수비자들은 AI 의 코드를 뒤섞거나 구조를 숨겨 해커가 파일을 훔치더라도 작동 방식을 이해하거나 리버스 엔지니어링하지 못하게 합니다.
  • "요새화된 방" 업그레이드 (TEE 최적화): "보안 방"(TEE) 은 훌륭하지만, 종종 작고 느립니다. 이러한 방어 수단은 더 크고 빠르며 에너지 효율이 좋은 방으로 방을 리모델링하여 더 크고 똑똑한 AI 모델을 수용하면서도 전화를 느리게 하지 않도록 하는 것과 같습니다.
  • "새로운 방" 확장 (TEE 확장): 기존 보안 방만으로는 충분하지 않은 경우가 있습니다. 이러한 방어 수단은 (그래픽 카드와 같은) 새롭고 전문화된 보안 방을 구축하거나, 서로 간섭하지 않고 다른 앱들이 AI 를 안전하게 실행할 수 있도록 여러 개의 격리된 방을 만듭니다.

3. 큰 불균형 (핵심 발견)

이 논문에서 가장 놀라운 발견은 문제와 해결책 사이의 거대한 불일치입니다.

  • 도난 격차: 공격 관련 논문 중 약 **25%**가 AI 모델 도난 (IP 도난) 에 초점을 맞추고 있습니다. 그러나 방어 관련 논문의 **50%**는 이 특정 문제를 막기 위해 노력하고 있습니다. 정문에는 너무 많은 경비원이 배치된 셈입니다.
  • 부족한 방패: 논문은 적대적 공격(AI 속이기) 이 연구된 모든 공격의 약 **33%**를 차지한다고 발견했습니다. 그러나 그들이 찾은 방어 논문 중 단 하나도 이러한 속임수를 막기 위해 특별히 설계된 것은 없습니다!
  • 블랙홀: 마찬가지로, 가용성 공격(배터리 방전) 을 막기 위한 방어 수단은 거의 없습니다.

결론

이 논문은 우리가 AI 의 "레시피"를 훔치지 못하도록 벽을 쌓는 데는 매우 능숙해졌지만, AI 가 속이거나, 중독되거나, 지치게 될 수 있다는 사실은 무시하고 있다고 결론지었습니다.

이는 침투할 수 없는 금고를 갖춘 은행을 짓는 동시에, 사람들이 들어와 점원에게 모든 돈을 내라고 지시하도록 정문을 활짝 열어두는 것과 같습니다. 연구자들은 AI 의 "소유권" 보호에만 너무 집중하는 것을 멈추고, AI 가 우리 폰에서 실행되는 동안 속임수, 파괴, 또는 고갈로부터 보호할 더 나은 방패를 구축하는 데 집중해야 한다고 말합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →