← 最新论文
💻 computer science

Hiding Directions, Leaking Structure: Breaking ArrowCloak through Low-Rank Structure

本文表明,作为一种用于保护神经网络权重的基于 TEE 的防御机制,ArrowCloak 在面对一种利用其共享掩码方向来恢复隐藏权重对应关系并以近乎完美的准确度重构模型的无查询攻击时,在根本上是失效的,这揭示了其基于 LWE 的硬度主张是无效的,并指出轻量级保护方案必须同时解决逐向量几何结构和联合结构泄漏的问题。

原作者: Beijie Liu, Junyi Ouyang, Haoxuan Xu, Vincent Quentin Ulitzsch, Potung Yu, Yajie Zhao, Mengyuan Li

发布于 2026-08-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Beijie Liu, Junyi Ouyang, Haoxuan Xu, Vincent Quentin Ulitzsch, Potung Yu, Yajie Zhao, Mengyuan Li

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在现代数字景观中,强大的人工智能模型通常被视为珍贵的秘密,就像专有的配方或独特的机械装置一样。为了在个人设备上使用这些模型,而不必将数据发送到遥远的云端服务器,开发者开始采取分工协作的方式。他们将模型最敏感的部分——核心指令和权重——保存在计算机处理器中一个被称为“可信执行环境”的安全、受控区域内。这个安全区域就像一个私人保险库,保护着其中的秘密不受系统的其余部分干扰。然而,进行大规模计算的任务——即让模型进行思考所需的巨大数学运算——对于这个小小的保险库来说负担过重。因此,这些工作被卸载到了保险库之外一个功能强大但不可信的图形处理器(GPU)上。挑战在于,一旦数据离开安全保险库进行处理,它对任何观察硬件的人都是可见的。如果数据没有经过伪装,聪明的观察者可能会通过暴露的计算过程逆向工程出原始的秘密模型。

为了解决这个问题,研究人员最近提出了一种名为 ArrowCloak 的方法。其核心思想是通过特定的旋转方式对模型权重进行旋转,并在发送每一项数据之前,为其添加一个共享的、隐藏的模式。设计者认为这种混淆在数学上是不可破解的,它依赖于一种复杂的密码学理论,该理论表明恢复原始秘密将如同解决某种特定类型的难题一样困难。他们声 l 声称,这种方法成功地隐藏了数据的方向,防止攻击者将这些经过混淆的碎片重新匹配回原始模型。

一组研究人员现在重新审视了这一保护方案,并发现其数学基础并不像声称的那样稳固。他们发现,该方案与复杂密码学难题之间的联系存在缺陷;数据的转换方式实际上并未创造出使问题变得难以解决所需的条件。更重要的是,他们发现了这种伪装本身存在的结构性弱点。虽然该方法成功地改变了单个数据片段的方向,但它是通过添加一个在所有数据间共享的模式来实现的。这个共享模式在整套暴露的权重中产生了一个微弱的、低维度的信号,就像一条贯穿整幅织锦的单线。由于这条线对每一项数据都是通用的,它留下了一个可以被检测并移除的痕迹。

利用这一洞察,研究人员开发了一种名为 ArrowRevelio 的新攻击方法。这种方法既不需要任何进入安全保险库的特殊权限,也不需要向模型提问或查看其内部秘密。相反,它只需分析公开的、经过混淆的权重以及原始的、未混淆的公开版本模型。通过分析数据的集体结构,该攻击可以识别并减去那个共享的隐藏模式。一旦这个模式被移除,数据的隐藏顺序就会重新显现。研究人员随后使用一种标准的匹配技术,将这些经过混淆的碎片与它们原始的位置对齐,从而有效地重建了秘密模型。

重建结果的准确性令人震惊。在包括用于文本分类、图像分割和内容生成在内的六种不同的模型与任务组合中,该攻击在几乎所有情况下都成功恢复了隐藏的数据排列,准确率在 99.92% 到 100% 之间。重建后的模型表现得与原始秘密模型几乎完全一致。对于分类任务,新模型在测试输入上的吻合度在 94.39% 到 99.54% 之间,且整体准确率的差异不超过 1.59 个百分点。在分割任务中,这种一致性甚至更高,达到了 98.35%。

研究人员还测试了通过增加共享模式的复杂度是否能解决问题。他们将共享模式的数量从单一方向增加到了数百个方向。虽然这使得完美重建模型精确输出的难度略有增加,但并未阻止攻击找到数据的隐藏顺序。即使拥有数百个共享模式,该攻击仍然能以近乎完美的准确率恢复数据的排列顺序,尽管最终模型的性能有所下降。这表明,仅仅增加更多的共享模式并不是一个完整的解决方案,因为它在增加安全保险库计算成本的同时,未能完全消除结构性泄露。

这项研究得出结论,保护模型权重需要不仅将数据视为单个部分,还要将其视为一个整体。之前的防御措施侧重于隔离地隐藏每个向量的方向,但忽略了整套释放权重之间共享的关系。研究结果表明,轻量级的保护方案必须同时处理单个向量的几何特性以及所有释放权重之间的联合结构,才能真正保障设备端人工智能的安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →