← 最新论文
💻 computer science

Federated Learning security with FedEDAuth: Embedding-Distribution Authentication for Counterfeit IC Detection

本文提出了 FedEDAuth,一种利用嵌入分布分析来检测并过滤恶意客户端的轻量级联邦学习框架,从而实现了对隐蔽性拜占庭数据投毒攻击的 100% 检测,并在协作式伪造集成电路检测中保持了高准确率。

原作者: Naseeruddin Lodge, M. Yasin Akhtar Raja, Fareena Saqib

发布于 2026-08-31
📖 1 分钟阅读☕ 轻松阅读

原作者: Naseeruddin Lodge, M. Yasin Akhtar Raja, Fareena Saqib

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

驱动从智能手机到医疗设备等各种设备的微型芯片的全球供应链规模庞大且高度碎片化,横跨许多国家和公司。这种复杂性创造了一个危险的盲点:伪造组件。这些是看起来真实但性能失效的假冒或回收芯片,可能导致飞机或电网等关键系统发生灾难性故障。传统上,寻找这些伪造品需要物理检查或昂贵的电气测试,这既缓慢又难以标准化。为了解决这一问题,研究人员转向了机器学习,利用人工智能来识别真假芯片之间细微的视觉差异。然而,由于芯片制造商对自己的专利设计和数据保护得极其严密,他们不愿将私有的图像分享给中央计算机来训练这些人工智能模型。这促使了一种被称为联邦学习(federated learning)的协作方法被采用。在这种系统中,人工智能模型向数据移动,而不是数据向模型移动;每家制造商都在自己的私有计算机上训练模型,并仅将数学更新传回中央服务器,从而保持其敏感图像的隐藏。

虽然这种方法保护了隐私,但也引入了一种新的、微妙的安全风险。由于中央服务器从未见过原始数据,它无法验证参与公司是否诚实。恶意攻击者可以加入网络并微妙地破坏训练过程,在无人察觉的情况下诱导全球人工智能接受伪造芯片为真品。北卡罗来纳大学夏洛特分校的研究人员最近的一项研究展示了该系统是多么脆弱,并提出了一种新的加固方法。团队表明,一个拥有不到百分之五总训练数据的攻击者可以成功破坏整个系统。通过在芯片图像中添加极细微、几乎不可见的划痕,他们教会了人工智能忽略伪造品的迹象。旨在捕捉坏人的标准防御机制完全失效了,因为攻击过于隐蔽,无法触发警报。为了应对这一问题,研究人员开发了一种新的身份验证系统,在数据用于训练之前就对其进行“指纹”检查。这种新方法在测试中成功识别并拦截了每一个恶意参与者,使协作网络能够安全且准确地运行。

问题的核心在于攻击本身的性质。在典型的联邦学习设置中,中央服务器通过收集来自数十个不同客户端(如芯片代工厂和测试设施)的更新来协调共享模型的训练。研究人员模拟了一个拥有五十个此类客户端的场景。他们发现,如果其中仅有三个客户端被攻破,它们就可以发起一场隐蔽的数据投毒攻击。攻击者并没有试图通过明显的错误来破坏系统,而是向图像中添加了一种特定的、细微的视觉模式。这种模式模仿了旧芯片或回收芯片上常见的自然表面变化,例如轻微的划痕或污迹。由于这种模式非常逼真,它完美地融入了正常数据之中。当这三个客户端在这些被投毒的数据上训练局部模型时,生成的更新在统计学上与诚实客户端的更新看起来完全一致。

当中央服务器使用标准方法组合这些更新时,这种细微的破坏会随着时间推移而累积。全球模型逐渐学会了将这种伪造的划痕模式与正品芯片联系起来。因此,人工智能开始将真实的伪造芯片误判为正品,同时仍保持着极高的整体准确率,从而掩盖了损害。研究人员针对保护联邦学习的三种常见防御机制进行了测试:一种是平均所有更新,一种是移除最极端的离群值,另一种是选择最相似的模型。这些方法都没有奏效。攻击过于微妙,不足以被标记为离群值,而平均过程又恰好稀释了信号,使其保持在未被察觉的状态。事实上,模型的整体准确率下降不到百分之零点五,这种微小的变化如此之小,以至于操作员可能会认为系统运行完美,而实际上它正在失效——无法履行其最关键的任务:识别伪造品。

为了直观展示人工智能内部发生了什么,研究人员使用了一种技术来突出显示模型关注图像的哪些部分。在一个干净、未受污染的模型中,人工智能观察的是芯片的结构细节,如金属线和晶圆中心。而在被投毒的模型中,人工智能的注意力从这些重要特征转移到了攻击者添加的人造划痕模式上。模型学到了错误的教训,将伪造的划痕视为真实性的标志。这证实了攻击不仅仅是一个统计误差,而是对模型内部理解的有针对性的破坏。危险之处在于,由于整体准确率保持在高位,没有任何明显的预警信号表明系统已被破坏。

意识到检查最终结果为时已晚,研究人员提出了一种新的防御机制,称为联邦嵌入分布认证(Federated Embedding Distribution Authentication,简称 FedEDAuth)。该系统在训练开始之前就开始运作。它不是等待观察模型更新是否可疑,而是检查数据本身。该系统使用一个经过信任预训练的人工智能,将客户端提交的每张图像转换为一种数学表示,即“嵌入”(embedding)。这个过程捕捉了图像的本质而不泄露实际图像,从而保护了客户的知识产权。随后,一个独立的、受信任的服务器会将每个客户端这些嵌入的分布与已知代表真实芯片图像的“黄金”参考进行对比。

研究人员发现,尽管攻击者试图隐藏其“毒素”,但其数据的统计特性出卖了他们。投毒后的图像在数学空间中形成了一个独特的簇,这与诚实芯片的自然变化不同。新系统测量了三个具体指标:有多少图像落在正常范围之外、图像的平均位置是否发生了偏移,以及图像是否形成了一个不属于整体的紧密、孤立的群体。通过结合这些测量结果,该系统能够以完美的准确度识别出恶意客户端。在涉及五十个客户端及多个随机场景的测试中,该系统每次都能检测到全部三个受损参与者,且零误报。

一旦过滤掉恶意客户端,剩余的四十七个诚实客户端便继续进行训练。结果显示,这是一个性能几乎与未受攻击时相当的全球检测系统。最终模型达到了近百分之九十一的准确率,并能正确识别百分之九十五的伪造芯片。这证明了只要有验证数据完整性的方法,协作网络既可以是私密的,也可以是安全的。研究人员指出,虽然他们的特定测试使用了一种特定的视觉触发器,但该方法对于捕捉不同类型的微妙攻击是稳健的。他们也承认,研究中的伪造图像是使用数字模拟而非物理样本生成的,这是该研究的一个局限性,但检查数据分布的底层原理依然有效。

这项工作的意义不仅限于寻找假芯片。在任何需要共享敏感数据进行协作式机器学习的领域,例如检测硬件木马或验证供应链完整性,都存在同样的漏洞。研究表明,仅仅依靠检查最终的模型更新对于高风险安全任务是不够的。相反,一种在源头验证数据的预防性方法是必不可少的。通过引入一个受信任的第三方来验证数据的统计特性,研究人员展示了实现安全协作的一条路径,这对于半导体行业至关重要。这种方法确保了全球模型可以从多样化的来源中学习,而不会被单个坏人悄无声息地破坏,从而保障了支撑现代世界的各种技术的基石。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →