Skip to main content
QUICK REVIEW

[논문 리뷰] BoMaNet: Boolean Masking of an Entire Neural Network

Anuj Dubey, Rosario Cammarota|arXiv (Cornell University)|2020. 06. 16.
Physical Unclonable Functions (PUFs) and Hardware Security참고 문헌 70인용 수 6
한 줄 요약

이 논문은 게이트 수준에서 부울 마스킹을 사용하여 전력 기반 측면채널 공격에 대응하는 첫 번째 완전 마스킹 신경망 추론 엔진인 BoMaNet을 제안한다. 선형 및 비선형 연산을 위한 새로운 마스킹 프리미티브를 설계함으로써, FPGA에서 첫 번째 차수 보안을 달성하면서도 지연 시간 오버헤드는 3.5%에 불과하고 면적 오버헤드는 5.9배에 그친다. 이는 파이ipel라인 마스킹 가산기(일주기 처리량)와 BNN용 보안 마스킹 LUT를 포함한다.

ABSTRACT

Recent work on stealing machine learning (ML) models from inference engines with physical side-channel attacks warrant an urgent need for effective side-channel defenses. This work proposes the first $ extit{fully-masked}$ neural network inference engine design. Masking uses secure multi-party computation to split the secrets into random shares and to decorrelate the statistical relation of secret-dependent computations to side-channels (e.g., the power draw). In this work, we construct secure hardware primitives to mask $ extit{all}$ the linear and non-linear operations in a neural network. We address the challenge of masking integer addition by converting each addition into a sequence of XOR and AND gates and by augmenting Trichina's secure Boolean masking style. We improve the traditional Trichina's AND gates by adding pipelining elements for better glitch-resistance and we architect the whole design to sustain a throughput of 1 masked addition per cycle. We implement the proposed secure inference engine on a Xilinx Spartan-6 (XC6SLX75) FPGA. The results show that masking incurs an overhead of 3.5\% in latency and 5.9$ imes$ in area. Finally, we demonstrate the security of the masked design with 2M traces.

연구 동기 및 목표

  • 기계 학습 모델에 대한 물리적 측면채널 공격, 특히 전력 분석을 통한 모델 도용의 증가하는 위협을 해결하기 위해.
  • 모든 연산—선형 및 비선형—이 측면채널 누출로부터 보호되는 완전 마스킹 신경망 가속기 설계를 위해.
  • 신경망 추론 하드웨어에서 정수 산술, 특히 덧셈의 마스킹 도전 과제를 해결하기 위해.
  • 실용적 평가 및 검증을 위해 FPGA에 안정적이고 고처리량의 마스킹 추론 엔진을 구현하기 위해.
  • 최대 200만 개의 전력 트레이스를 사용한 TVLA를 통해 첫 번째 차수 보안을 입증하기 위해.

제안 방법

  • 저자들은 기밀을 무작위 공유로 분할하여 측면채널 누출을 기밀 의존 계산과 분리시키기 위해 보안 다중당사자 계산 기반의 부울 마스킹을 사용한다.
  • Trichina의 마스킹 스타일을 활용해 정수 덧셈을 XOR 및 AND 게이트의 시퀀스로 변환하고, 고장 내성 향상을 위해 파이ipel라인 AND 게이트를 적용한다.
  • 다중 사이클 계산에도 불구하고 매 사이클에 하나의 마스킹 덧셈을 유지할 수 있도록 피드백과 파이ipel라인을 통합한 신규 20비트 마스킹 포화 가산기를 설계한다.
  • 비선형 연산(예: ReLU 및 소프트맥스)을 위한 마스킹 룩업 테이블(LUT)과 출력 레이어 신뢰도 선택을 위한 마스킹 최대값 검색 유닛을 포함한다.
  • 전체 시스템은 저수준 프리미티브(예: Trichina의 AND 게이트)에서 시작하여 파이ipel라인화되어 고처리량을 유지하도록 모듈러하게 구축된다.
  • 면적 효율성을 위해 이 구현은 이진화 신경망(BNN)을 대상으로 하며, 평가를 위해 Xilinx Spartan-6 FPGA에 배포된다.

실험 결과

연구 질문

  • RQ1모든 선형 및 비선형 연산이 측면채널 누출로부터 보호되는 완전 마스킹 신경망 추론 엔진을 설계할 수 있는가?
  • RQ2부울 논리만을 사용하여 정수 덧셈을 하드웨어에서 안전하게 마스킹할 수 있는가? 특히 부호 비트 누출을 방지하기 위해.
  • RQ3전체 신경망을 마스킹할 경우, 마스킹되지 않은 베이스라인 대비 성능 및 면적 오버헤드는 얼마인가?
  • RQ4마스킹 산술과 다중 사이클 연산의 복잡성에도 불구하고 마스킹 설계가 고처리량을 유지할 수 있는가?
  • RQ5마스킹 설계가 최대 200만 개의 트레이스까지 차등 전력 분석에 대해 첫 번째 차수 보안을 확보할 수 있는가?

주요 결과

  • 제안된 BoMaNet은 최대 200만 개의 전력 트레이스를 사용한 TVLA 평가에서도 검출 가능한 누출이 없이 첫 번째 차수 보안을 달성하여 전력 기반 측면채널 공격에 대응한다.
  • Xilinx Spartan-6 FPGA에서 마스킹된 베이스라인 대비 추론 지연 시간 오버헤드는 단지 3.5%에 그친다.
  • 마스킹 설계의 면적 오버헤드는 마스킹되지 않은 설계 대비 5.9배로, 보안과 자원 사용 간 실용적인 트레이드오프를 입증한다.
  • 파이ipel라인화와 피드백을 통해 마스킹 가산기 아키텍처는 다중 사이클 계산에도 불구하고 매 사이클에 하나의 마스킹 덧셈을 지원하여 고처리량을 달성한다.
  • 중요한 연산인 가중치 합산, ReLU, 최대값 선택 등이 성공적으로 마스킹되어 BNN 추론에 필수적인 요소들이 보호된다.
  • 평가 결과, 고샘플링 레이트와 큰 트레이스 크기로 인해 200만 개의 트레이스를 캡처하는 데 일주일이 소요되었으며, 이는 대규모 측면채널 테스트의 과제를 강조한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.