← 最新论文
🤖 machine learning

InferNet: Exploiting Aggregate GPU Profiles as Side-Channel for DNN Architecture Inference

InferNet 是一种新颖的侧信道攻击,它利用粗粒度的、非侵入性的聚合 GPU 配置文件,能够跨越不同的框架和硬件平台,准确推断出特定深度神经网络的架构及其变体,且无需复杂的时序分析即可实现 100% 的提取准确率。

原作者: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

发布于 2026-07-09
📖 1 分钟阅读☕ 轻松阅读

原作者: Raja Hasnain Anwar, Jonah O'Brien Weiss, Tiago Alves, Sandip Kundu

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

核心思想:通过听厨房的声音来猜食谱

想象你身处一家餐厅的厨房里,但你既不能看到厨师,也看不到食谱。你只能站在厨房门外听。

你可以听到锅碗瓢盆的碰撞声、搅拌机的嗡嗡声、煎锅的滋滋声,以及洗碗机的运行频率。尽管你看不到正在烹饪的食物,但这些声音的模式会准确地告诉你正在制作什么。如果你听到高速搅拌机的声音和特定的切菜节奏,你就知道他们在做奶昔;如果你听到缓慢的炖煮声和厚重的锅具声,你就知道他们在做炖菜。

InferNet 就是这种现象的数字化版本。它是一种“侧信道攻击”(side-channel attack),允许黑客仅仅通过监听计算机工作时发出的“声音”,就能精准推断出某家公司正在使用的确切深度神经网络(DNN)(即 AI “食谱”)。

工作原理:“聚合”原声带

通常,试图窃取 AI 模型秘密的黑客必须非常隐蔽,去观察计算机动作中极其微小的、瞬时的细节(比如观察计算机每一个动作的延时视频)。这很难做到,尤其是在云端环境中,而且很容易被背景噪音干扰。

InferNet 采取了另一种方法。它不是观看延时视频,而是获取一个统计快照(“聚合剖面”)。

  • 类比: 想象你想知道一支乐队在演奏什么。
    • 旧方法: 你录下音乐会中的每一秒钟,以观察鼓手是在什么时候敲击军鼓的。
    • InferNet 方法: 你只需要统计鼓手敲击军鼓的次数、吉他平均有多响,以及整首歌持续了多久。你不需要音符的先后顺序,你只需要总结性的统计数据

论文表明,不同的 AI 模型(例如识别人脸的模型与生成文本的模型)在计算机的图形处理器(GPU)内部使用的“乐器”是不同的。

  • 视觉模型(图像 AI): 它们使用大量的“卷积”(convolution)内核。可以将这些内核想象成专门的切菜刀,以特定的模式进行切割和处理数据。
  • 语言模型(文本 AI): 它们使用大量的“矩阵乘法”(matrix multiplication)内核。可以将这些内核想象成重型搅拌机,将大块的数据混合在一起。

通过简单地统计这些特定“乐器”演奏的次数及其持续时间,InferNet 就能为该 AI 模型构建一个独特的指纹

奇迹时刻:即使看不清全貌也能奏效

研究人员在 90 种不同的著名 AI 模型(如 ResNet、BERT、GPT 和 Inception)上进行了测试,并使用了两种不同类型的计算机芯片(NVIDIA Tesla 和 Quadro)。

以下是他们的发现,并将其转化为我们的厨房类比:

  1. 你不需要完整的食谱: 你不需要听完整首歌才能知道音乐流派。研究人员发现,仅通过监听最响亮的 3 种声音(最常见的 GPU 任务)就足以以接近 100% 的准确率识别出模型。
  2. 对“秘密”模型同样有效: 即使 AI 模型经过了拆解、压缩或优化以提高运行速度(就像厨师隐藏自己的工具一样),其烹饪过程的“声音”依然具有足够的独特性,足以识别出菜品。
  3. 跨越不同的“厨房”: 即使黑客使用的计算机与受害者不同,他们仍然可以猜出模型,尽管这会稍微困难一些。然而,如果黑客在来自两种不同类型计算机的数据上训练其“监听”系统,识别效果将趋于完美。
  4. 支持不同的“语言”: 这些 AI 模型是用两种不同的编程语言(PyTorch 和 TensorFlow)编写的。通常情况下,它们听起来会非常不同。但如果黑客同时监听两种语言的示例,他们就能学会无论模型是用哪种语言编写的都能进行识别。

我们为什么要关注这件事?

论文指出,AI 模型是极具价值的知识产权,就像一份秘密的家族食谱。公司投入数百万美元来训练它们。

危险之处在于,黑客并不需要入侵服务器或窃取代码文件。他们只需运行该 AI,监听其“聚合”性能指标(这些指标在云环境中通常是可获取的),然后说:“啊哈!你正在使用 InceptionV3!”

一旦知道了架构,他们就可以更容易地窃取模型的其余部分。

防御手段:如何消减声音

论文提出了几种阻止这种“监听”的方法:

  • 添加噪声: 运行虚假的、无用的计算(比如厨师在并不需要切菜时假装在切菜)来迷惑监听者。
  • 随机化时间: 在任务之间让计算机随机暂停,从而打破节奏。
  • 隐藏工具: 禁止普通用户访问测量这些性能统计数据的工具(如 nvprof)。

总结

InferNet 是一个聪明的技巧,它证明了你不需要看到代码也能知道什么是 AI。通过简单地监听计算机图形卡工作的总结性统计数据,黑客就能以惊人的准确度识别出该 AI 的“家族”及其具体的“变体”。它将计算机自身的性能数据转化为了一个泄露身份的秘密漏洞。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →