Skip to main content
QUICK REVIEW

[논문 리뷰] Deep-Lock: Secure Authorization for Deep Neural Networks

Manaar Alam, Sayandeep Saha|arXiv (Cornell University)|2020. 08. 13.
Adversarial Robustness in Machine Learning참고 문헌 7인용 수 4
한 줄 요약

Deep-Lock는 S-Box와 키 스케줄링 알고리즘을 사용하여 DNN 가중치를 암호화하는 경량이며 키 기반의 모델 잠금 기법을 제안한다. 이는 정확한 마스터 키가 없이선 정상적인 기능을 수행하지 못하게 하며, 모델 아키텍처를 변경하지 않거나 성능에 큰 영향을 주지 않으면서도 모델 파생 조정 공격에 대해 강력한 보안을 제공한다.

ABSTRACT

Trained Deep Neural Network (DNN) models are considered valuable Intellectual Properties (IP) in several business models. Prevention of IP theft and unauthorized usage of such DNN models has been raised as of significant concern by industry. In this paper, we address the problem of preventing unauthorized usage of DNN models by proposing a generic and lightweight key-based model-locking scheme, which ensures that a locked model functions correctly only upon applying the correct secret key. The proposed scheme, known as Deep-Lock, utilizes S-Boxes with good security properties to encrypt each parameter of a trained DNN model with secret keys generated from a master key via a key scheduling algorithm. The resulting dense network of encrypted weights is found robust against model fine-tuning attacks. Finally, Deep-Lock does not require any intervention in the structure and training of the DNN models, making it applicable for all existing software and hardware implementations of DNN.

연구 동기 및 목표

  • 비밀결과물로 도용된 모델을 무단으로 사용하는 DNN 모델 위조 위협의 증가를 대비하여, 도용된 모델이 결정 경계를 도용하지 않고도 불법적으로 사용되는 것을 방지한다.
  • 정확한 비밀 키 없이 모델이 기능하지 못하도록 하여, DNN의 무단 사용을 방지하는 해결책을 제공한다.
  • 모델 아키텍처나 학습 과정을 변경하지 않으면서도 일반적이고 경량적이며 하드웨어/소프트웨어 호환성을 확보하는 메커니즘을 개발한다.
  • 모델 아키텍처와 매니페스트 데이터셋에 접근하더라도, 악성 사용자가 파생 조정을 통해 유의미한 정확도를 복원할 수 없도록 보장한다.
  • 기존 소프트웨어 제품 키 기반 기법의 위험 요소를 줄이기 위해, 키 검증 과정을 DNN 추론 과정 자체에 통합한다.

제안 방법

  • 암호학적으로 안정적인 S-Box를 사용하여 각 DNN 가중치를 암호화하고, 암호화 키는 마스터 키를 기반으로 한 키 스케줄링 알고리즘을 통해 유도한다.
  • 정확한 키를 사용하여 추론 시에 역 S-Box 연산을 적용하여 가중치를 복호화하고 모델의 정상 기능을 복원한다.
  • 평가를 위해 구체적인 구현으로 AES S-Box와 AES 키 스케줄링 알고리즘을 사용한다.
  • 기기 내부에는 마스터 키만 저장하여 추론 과정 중에 비밀 키 자료가 노출되지 않도록 보장한다.
  • 키 검증 단계를 DNN 계산 과정에 직접 통합하여, 모델이 메모리에 암호화되지 않은 상태를 노출하지 않도록 한다.
  • 모델의 구조를 변경하지 않음으로써 기존 DNN 소프트웨어 및 하드웨어 플랫폼과의 호환성을 유지한다.

실험 결과

연구 질문

  • RQ1학습 또는 아키텍처에 영향을 주지 않으면서도 경량적이며 일반적이고 투명한 DNN 잠금 메커니즘을 설계할 수 있는가?
  • RQ2모델이 블랙박스 방식으로 접근되었을 때, 제안된 기법이 무단 사용을 방지하는 데 얼마나 효과적인가?
  • RQ3악성 사용자가 매니페스트 데이터셋과 잘못된 키를 사용하여 파생 조정을 수행할 경우, 얼마나 높은 정확도를 복원할 수 있는가?
  • RQ4추론 시간과 모델 크기 측면에서 잠금 기법의 성능 오버헤드는 어느 정도인가?
  • RQ5HPNN와 같은 기존 하드웨어 지원 기반 기법과 비교해 볼 때, Deep-Lock의 보안 수준은 파생 조정 공격에 대해 어느 정도 뛰어난가?

주요 결과

  • 정확한 마스터 키로 잠금을 해제할 경우, Deep-Lock는 원본 모델의 정확도를 유지하며 성능 저하 없이 기능함을 입증하였다.
  • 잘못된 키를 사용할 경우, 잠금된 모델은 무작위 분류기처럼 행동하여 100번의 무작위 키 시험 평균 정확도가 10% 미만으로 나타났다.
  • 원래 학습 데이터의 10%만을 사용하여 파생 조정을 수행하더라도, CIFAR-10과 같은 복잡한 데이터셋입니다량의 정확도 향상이 없었으며, 무작위 분류 수준에 머물렀다.
  • MNIST 및 Fashion-MNIST에서는 추론 시간 오버헤드가 매우 적었고, CIFAR-10에서는 다소 높았지만 하드웨어 가속기에서 매우 병렬화 가능했다.
  • 모델 파생 조정 공격에 대해 강력한 저항성을 보였으며, 잘못된 키를 사용할 경우 의미 있는 정확도 복원이 불가능하여 HPNN보다 이 위협 모델에서 뛰어난 성능을 보였다.
  • 모델 아키텍처나 학습 과정에 변화가 없기 때문에, 기존 소프트웨어 및 하드웨어 DNN 플랫폼과의 원활한 통합이 가능했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.