Skip to main content
QUICK REVIEW

[论文解读] Artificial Neural Networks and Fault Injection Attacks

Shahin Tajik, Fatemeh Ganji|arXiv (Cornell University)|Aug 17, 2020
Adversarial Robustness in Machine Learning被引用 4
一句话总结

本文研究了针对人工智能加速器和神经网络(NN)硬件的故障注入攻击,分析其脆弱性,并与传统密码学系统进行对比。研究证明,通过电压或时钟脉冲干扰的远程故障攻击,可在云FPGA等多租户环境以及共享CPU/GPU环境中破坏神经网络,利用共享的电源和内存资源注入错误,从而绕过安全机制。

ABSTRACT

This chapter is on the security assessment of artificial intelligence (AI) and neural network (NN) accelerators in the face of fault injection attacks. More specifically, it discusses the assets on these platforms and compares them with ones known and well-studied in the field of cryptographic systems. This is a crucial step that must be taken in order to define the threat models precisely. With respect to that, fault attacks mounted on NNs and AI accelerators are explored.

研究动机与目标

  • 评估人工智能加速器和神经网络硬件面临故障注入攻击的威胁。
  • 识别并对比人工智能加速器与传统密码学硬件所保护的资产。
  • 探索针对云环境和边缘环境中人工智能系统的实用远程故障注入技术。
  • 评估神经网络的故障容错能力及其对保护易受故障影响硬件原 primitive 的安全意义。
  • 识别在抵御物理攻击方面保护人工智能加速器的研究空白,并提出未来对策。

提出的方法

  • 分析人工智能加速器中的威胁模型与资产,重点关注神经网络权重、偏置和推理数据。
  • 将人工智能加速器的资产与密码学硬件中的资产进行对比,突出攻击面和价值的差异。
  • 回顾现有的故障注入技术,如电压脉冲攻击、时钟脉冲攻击以及通过硬件木马实现的位翻转攻击。
  • 研究通过共享基础设施实现的远程故障注入,包括多租户FPGA中电源分配网络(PDN)的操控。
  • 评估真实世界攻击实例,如RAM-Jam、Rowhammer、v0ltpwn和clkscrew,以证明在基于云的人工智能加速器中实现电压和时序故障注入的可行性。
  • 评估故障注入对神经网络推理的影响,通过针对隐藏层和输出层中的权重与状态转换进行攻击。

实验结果

研究问题

  • RQ1人工智能加速器中哪些主要资产容易受到故障注入攻击?
  • RQ2人工智能加速器的威胁模型和资产与传统密码学硬件有何不同?
  • RQ3在共享云环境中,对人工智能加速器的远程故障注入攻击在多大程度上可行?
  • RQ4硬件木马如RAM-Jam和电源消耗器如何在多租户FPGA中实现远程故障注入?
  • RQ5神经网络的固有容错能力是否可被利用以替代易受攻击的硬件原 primitive,从而提升安全性?

主要发现

  • 神经网络并非天生具备容错能力;容错能力必须在模型设计中主动引入,尽管在特定场景下存在一定的容错性。
  • 通过共享电源和内存资源,即使无直接物理访问,远程故障注入攻击在基于云的人工智能加速器上也具有可行性。
  • RAM-Jam和Rowhammer等攻击可分别在FPGA和DRAM中引发电压下降和位翻转,导致神经网络计算中的时序故障。
  • 基于环形振荡器的电源消耗电路可引发局部过热和电压下降,从而在FPGA上向相邻IP核注入故障。
  • 云环境中基于CPU和GPU的人工智能加速器易受远程故障注入攻击,攻击方式包括Rowhammer(DRAM位翻转)、v0ltpwn(电压操控)和clkscrew(时钟频率操控)。
  • GPU中实时且专有的内存和核心调度器引入了不确定性,使得故障注入比在CPU上更具挑战性且更不可预测。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。