✨ 要点🔬 技术摘要
想象一下,你拥有一份美味蛋糕的秘密配方 (这就是 AI 模型)。你想让一家小型本地面包店(边缘设备 ,比如智能摄像头或传感器)为顾客烘焙这款蛋糕,但绝不想把配方交给他们。同时,你还需要确保面包店不会作弊,比如用现成的商店蛋糕冒充你的产品,或者在只付了一份钱的情况下多烤了许多个蛋糕。
这正是 VECODI 为微型、低成本计算机解决的问题。
以下是论文如何通过简单的类比来拆解这一问题的:
问题所在:“信任区”的困境
通常,为了保护秘密,你会把它放在一个超级安全的保险库 里(被称为可信执行环境 或 TEE )。
旧方法: 为了保护 AI 模型,研究人员尝试将整个 烘焙过程都放入这个保险库中。
缺陷: 保险库非常小(就像一个鞋盒)。它既装不下整个配方,也装不下搅拌碗。此外,如果面包师(AI 代码)出现了错误或漏洞,可能会破坏保险库并偷走里面的所有钥匙。
另一种方法: 把烘焙过程放在开放式的厨房里。
缺陷: 任何人都可以走进来,偷走配方,或者把蛋糕换成假货。
解决方案:VECODI 与 “香格里拉” (Shangri-La)
作者创建了一个名为 VECODI 的新系统。它的核心秘诀是一个他们称之为 SHANGRI-LA 的新概念。
把计算机的内存想象成一栋有两个房间的房子:
安全室(保险库): 非常小,由一个机器人看守。只有最关键的钥匙存放在这里。
普通室(厨房): 空间很大,是进行所有繁琐烹饪的地方。它通常是不可信的。
SHANGRI-LA 是建在普通室里的一个“魔法玻璃房”。
它位于开放式的厨房里,但它拥有特殊的玻璃墙 ,厨房里的人无法打破或看穿这些墙。
安全室里的机器人持有开启玻璃墙的钥匙。
神奇之处在于: AI 模型(秘密配方)就住在那个玻璃房里。负责烘焙的代码也住在那里。
最棒的部分: 安全室(保险库)不需要知道配方或如何烘焙。它只需要知道如何锁定和解锁玻璃房。这使得保险库保持精简且安全,即使烘焙代码非常庞大或存在漏洞也无妨。
它是如何在现实中运作的
设置阶段(配置): AI 所有者(厨师)将配方的秘密部分放入一个加密箱 中交给面包店。厨师还给了面包店一套特殊的“玻璃房”设置。厨师告诉面包店的机器人:“只允许面包店老板进行烘焙,且仅限 100 次。”
烘焙阶段(推理): 当顾客想要蛋糕时,面包店老板向机器人请求打开玻璃房。
机器人检查身份 ID。
机器人会在瞬间将玻璃房转变为“安全区域”。
烘焙过程在玻璃房内进行。开放式厨房里的人(黑客)无法看到配方,也无法触碰搅拌碗。
蛋糕完成后,机器人再次锁上玻璃房并将蛋糕递出。
证明阶段(可验证性): 面包店老板不仅仅是交出蛋糕;他们还会交出一份由机器人签名的密封收据 。
这份收据证明:“这个蛋糕是使用您的 秘密配方,在这个 特定的玻璃房内,在这个 精确的时间,使用这些 特定原料烘焙而成的。”
顾客可以检查收据,以确保面包店没有作弊,而无需看到秘密配方或原始原料。
为什么这意义重大(结果)
论文在真实的微型开发板(NUCLEO-L552ZE-Q)上测试了这一点。以下是他们的发现:
微型保险库: 通过将沉重的烘焙代码从安全室移出并放入玻璃房,他们将“信任区”(需要完美安全的部分)的大小减少了 95% 。这意味着该系统更难被破解,因为需要保护的代码变少了。
快速: “玻璃房”几乎不会带来延迟。它仅使烘焙过程变慢了 0.07% (不到一毫秒)。它的速度足以应对实时任务,如自动驾驶汽车或医疗诊断。
防盗安全: 即便黑客接管了面包店(普通室),他们也无法偷走配方,因为配方锁在玻璃房里。他们也无法无限次烘焙,因为机器人会进行计数。
总结
VECODI 就像是在一栋普通的、不可信的房子里建造一个安全的、隐形的厨房 。它允许微型、廉价的计算机运行强大的、保密的 AI 模型,而无需昂贵的高端硬件,同时向世界证明其结果是真实的,且未被篡改。
技术摘要:VECODI
问题陈述
在低端边缘设备(如微控制器)上部署深度神经网络(DNN)推理面临着两个相互冲突的挑战:确保针对受损边缘系统的模型机密性 ,以及在不产生过高开销的情况下实现可验证推理 。
现有方案面临显著局限性:
TEE 屏蔽的 DNN 分区(TSDP): 虽然这些方法通过可信执行环境(TEE)保护敏感的模型层,但它们需要将推理代码和库直接放入安全世界(Secure World)。这显著扩大了可信计算基(TCB),增加了攻击面,并加重了低端设备有限内存的负担。
全 TEE 执行: 在 TEE 中运行整个流水线通常是不可行的,因为内存受限(安全 RAM 通常仅为数十 KB,而 DNN 需要 MB 级别)。
非受信执行: 完全在普通世界(Normal World)中运行无法提供针对恶意软件进行模型提取或结果欺骗的保护。
此外,当前的方法往往未能解决模型提取攻击 (即攻击者通过推理查询重建模型)的问题,或者引入了过高的计算开销(通过加密证明),使其不适用于功耗受限的边缘设备。
方法论
作者提出了 VECODI ,一个用于 ARM TrustZone-M 平台上的可验证且机密的 DNN 推理框架。其核心创新是一个名为 SHANGRI-LA 的新型执行抽象。
SHANGRI-LA:第三种运行时环境
不同于传统的 TrustZone-M 架构严格区分安全世界(SW)和非安全世界(NSW),SHANGRI-LA 建立了第三种运行时环境 。该环境物理上驻留在非安全世界中,但通过安全世界实施的提升权限进行操作。
权限模型: SHANGRI-LA 的权限严格介于安全世界和非安全世界之间。它受到非安全世界的保护(防止代码/数据篡改),但无法干扰安全世界的组件。
内存管理: SHANGRI-LA 的代码和数据驻留在非安全 RAM 中。然而,在**创建(Create)**阶段,安全世界会暂时将这些区域标记为安全,以防止访问。在执行前,执行(Execute) API 会原子性地将它们重新标记为非安全,从而允许代码在普通世界中运行,同时保持与其它非安全进程的隔离。
硬件访问: SHANGRI-LA 保留了对硬件 I/O 外设的直接访问权,确保传感器数据的采集不会被普通世界拦截或操纵。
VECODI 协议
VECODI 编排了四个利益相关者之间的交互:模型提供者(PVD)、边缘设备(DEV)、模型消费者(CSM)和验证者(VRF)。该协议包含四个阶段:
配置(I1): PVD 将 DNN 模型划分为公共组件(M p u b M_{pub} M p u b )和私有组件(M p r i M_{pri} M p r i )。M p r i M_{pri} M p r i 是加密的。推理代码(F F F )、M p u b M_{pub} M p u b 和加密的 M p r i M_{pri} M p r i 被安装在普通世界。元数据和密钥通过 Provision API 部署到安全世界。
授权(I2): CSM 向 PVD 请求访问权限。PVD 发布一份带有签名且指定使用限制的授权令牌(T C S M T_{CSM} T C S M )。DEV 的安全世界通过 Authorize API 更新 SHANGRI-LA 实例策略。
推理(I3): CSM 调用 Create API 来实例化 SHANGRI-LA。随后调用 Execute 并提供签名令牌。安全世界验证请求,将 SHANGRI-LA 内存切换为非安全模式,并执行 F F F 。F F F 获取原始传感器数据,执行推理并生成输出(O u t F Out_F O u t F )。
验证(I4): 如果需要,安全世界会生成一个使用设备认证密钥签名的执行证明(PoX) (T p r o o f T_{proof} T p r oo f )。该证明将输入、特定的模型 ID、执行实例和输出绑定在一起。VRF 在无需接触原始输入数据的情况下验证此证明。
关键安全机制
机密性: M p r i M_{pri} M p r i 在 Flash 中是加密的,仅在执行期间被解密到受保护的非安全 RAM 中。安全世界确保没有其他非安全代码可以访问该内存。
可验证性: PoX 机制保证了输出是由正确的代码(F F F )在正确的模型(M M M )上使用真实的传感器输入生成的,且不会向验证者泄露原始输入。
防提取: Authorize API 强制执行严格的使用限制,从而减轻了依赖高频推理查询的模型提取攻击。
核心贡献
SHANGRI-LA 抽象: 引入了一种基于 TrustZone-M 的轻量级第三种运行时环境,它提供了相对于普通世界的隔离,且无需在安全世界内执行推理代码。这使得第三方开发者可以在不修改核心安全世界组件的情况下部署可信应用。
安全且可验证的推理: 一个完整的协议(VECODI),实现了低端设备上的模型机密性和可验证推理。它结合了 SHANGRI-LA、推理授权机制以及能够保护输入隐私的执行证明方案。
原型实现: 在 NUCLEO-L552ZE-Q 开发板(ARM Cortex-M33)上进行了原型实现,证明了该方法在资源受限硬件上的可行性。
结果与评估
作者将 VECODI 与基准方案(推理代码完全在安全世界运行的 D2 设计)以及非安全基准进行了对比评估。
TCB 缩减: VECODI 将安全世界的 TCB 减少了 95.64% (从 34,865 行代码减少到 1,523 行)。至关重要的是,与以往 TCB 随应用增长的方案不同,VECODI 的 TCB 大小与推理代码或模型架构无关。
内存占用: 通过将公共模型组件(M p u b M_{pub} M p u b )保留在普通世界,并仅在受保护的非安全 RAM 中复制私有组件(M p r i M_{pri} M p r i ),VECODI 避免了需要在安全 RAM 中存储整个明文模型的需求,这通常会超出低端设备的能力。
运行时开销: 与非安全基准相比,VECODI 的运行时开销仅为 0.83 ms (0.07%) 。生成证明大约增加 230 ms,但这与基准安全系统中用于认证设备的签名成本相当。
案例研究: 在基于摄像头的图像分类场景中,VECODI 的单次推理平均延迟保持在 1428.42 ms,与基准(1427.57 ms)相比增幅极小。
意义与主张
论文声称 VECODI 通过从根本上改变执行模型,为低端边缘设备上的安全 DNN 推理提供了一个实用的解决方案。通过引入 SHANGRI-LA,作者证明了可以实现:
解耦 推理代码与可信计算基,从而最小化攻击面和 TCB 大小。
实现 可验证推理和模型机密性,且不需要高端硬件特性(如 MMU)或产生高昂的性能惩罚。
支持 现有的 TEE 屏蔽 DNN 分区策略而无需修改,使其成为当前边缘安全架构的掉入式(drop-in)改进。
作者断言,SHANGRI-LA 的价值不仅限于 DNN 推理,它还支持在不改变核心安全世界的情况下,在 TrustZone-M 设备上部署任意可信应用,填补了当前低端安全抽象的空白。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。