Skip to main content
QUICK REVIEW

[論文レビュー] Open DNN Box by Power Side-Channel Attack

Yun Xiang, Zhuangzhi Chen|arXiv (Cornell University)|Jul 21, 2019
Adversarial Robustness in Machine Learning参考文献 50被引用数 4
ひとこと要約

本論文は、埋め込みAIデバイスにおける深層ニューラルネットワーク(DNN)のアーキテクチャおよびパラメータスパarsityを逆算するための、電力消費トレースを用いた新しいサイドチャネル攻撃を提示している。モデル同定では平均96.50%の正確さを達成し、スパarsity分類では75.88%の正確さを示した。この手法により、ブラックボックスシステムから内部モデル情報を抽出することで、部分的なホワイトボックス攻撃が可能になった。

ABSTRACT

Deep neural networks are becoming popular and important assets of many AI companies. However, recent studies indicate that they are also vulnerable to adversarial attacks. Adversarial attacks can be either white-box or black-box. The white-box attacks assume full knowledge of the models while the black-box ones assume none. In general, revealing more internal information can enable much more powerful and efficient attacks. However, in most real-world applications, the internal information of embedded AI devices is unavailable, i.e., they are black-box. Therefore, in this work, we propose a side-channel information based technique to reveal the internal information of black-box models. Specifically, we have made the following contributions: (1) we are the first to use side-channel information to reveal internal network architecture in embedded devices; (2) we are the first to construct models for internal parameter estimation; and (3) we validate our methods on real-world devices and applications. The experimental results show that our method can achieve 96.50\% accuracy on average. Such results suggest that we should pay strong attention to the security problem of many AI applications, and further propose corresponding defensive strategies in the future.

研究の動機と目的

  • 埋め込みDNNのセキュリティ脆弱性に対処すること。これらは通常、内部情報がアクセス不能なブラックボックスシステムとして扱われる。
  • 特に電力消費というサイドチャネル情報が、DNNの重要な内部構造およびパラメータ詳細を抽出するために活用可能かどうかを調査すること。
  • 実世界の埋め込みプラットフォームからの電力トレースのみを用いて、DNNアーキテクチャの同定およびパラメータスパarsityの推定を実用的な方法で開発すること。
  • 本手法の実現可能性と耐性を、さまざまなネットワークアーキテクチャおよび微調整された設定条件下で検証すること。

提案手法

  • 研究者たちは、さまざまなDNNモデルの推論中に、ラズベリー・パイを搭載した埋め込みAIプラットフォームから電力消費トレースを収集した。
  • 異なるレイヤーや演算に特徴的な電力トレースパターンに基づき、機械学習技術を用いてDNNアーキテクチャを分類した。
  • パラメータスパarsityを代理特徴量として用い、スパarsityと電力消費との相関関係を活用して事前学習済みモデルのパラメータを推定した。
  • 本手法は、アーキテクチャが既知で、ドロップアウト率を変化させることで多様なスパarsityレベルを生成できる事前学習済みモデルを仮定している。
  • 実験ではアーキテクチャとパラメータの変化を組み合わせ、16のカテゴリを含む混合データセットを作成し、実世界の状況下での耐性をテストした。
  • モデル同定およびスパarsity推定のパフォーマンスを評価するために、混同行列と分類正確さが用いられた。

実験結果

リサーチクエスチョン

  • RQ1埋め込みデバイス上で実行中のDNNのアーキテクチャを、電力サイドチャネルトレースを用いて正確に同定できるか?
  • RQ2電力トレースからどの程度までパラメータスパarsityを推定できるのか。また、この推定は事前学習済みモデルパラメータの再構築をどのように可能にするか?
  • RQ3DNNの分類ヘッドを異なるハイパーパrameterで微調整した場合、提案手法の耐性はどの程度保たれるか?
  • RQ4ドロップアウトによるモデルスパarsityの変化が、アーキテクチャおよびパラメータ同定の正確さに与える影響は何か?

主な発見

  • 提案手法は、実機上で複数のDNNモデルを対象に平均96.50%のアーキテクチャ同定正確さを達成した。
  • 全結合層の微調整を施した場合でも、平均同定正確さはわずかに95.17%に低下したが、これはアーキテクチャ変更に対する耐性を示している。
  • パラメータスパarsity分類では平均75.88%の正確さを達成し、ResNet50 や ResNet101 のような深層ネットワークで高い正確さが観察された。
  • ドロップアウトスケールの異なるモデルについても同定に成功し、ResNet50 および ResNet101 ではドロップアウトスケールが1.0の際、最大100%の正確さを達成した。
  • アーキテクチャとパラメータスパarsityの両方の変化が組み合わされた状況下でも、モデルアーキテクチャの同定は95%を超える正確さで実現され、優れた一般化性能を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。