Skip to main content
QUICK REVIEW

[论文解读] GuardNN: Secure Accelerator Architecture for Privacy-Preserving Deep Learning

Weizhe Hua, Muhammad Umar|arXiv (Cornell University)|Aug 26, 2020
Adversarial Robustness in Machine Learning被引用 4
一句话总结

GuardNN 提出了一种硬件保护的 DNN 加速器,可在不受信任的环境中确保模型权重、输入和输出的端到端机密性和完整性。通过为 DNN 工作负载定制指令集和内存保护机制,它在 FPGA 上实现了约 3% 的性能开销,同时将可信计算基(TCB)缩减至仅加速器本身,从而实现了高性能、隐私保护的推理与训练。

ABSTRACT

This paper proposes GuardNN, a secure DNN accelerator that provides hardware-based protection for user data and model parameters even in an untrusted environment. GuardNN shows that the architecture and protection can be customized for a specific application to provide strong confidentiality and integrity guarantees with negligible overhead. The design of the GuardNN instruction set reduces the TCB to just the accelerator and allows confidentiality protection even when the instructions from a host cannot be trusted. GuardNN minimizes the overhead of memory encryption and integrity verification by customizing the off-chip memory protection for the known memory access patterns of a DNN accelerator. GuardNN is prototyped on an FPGA, demonstrating effective confidentiality protection with ~3% performance overhead for inference.

研究动机与目标

  • 解决在云或移动平台等不受信任环境中缺乏高性能、隐私保护的 DNN 加速的问题。
  • 克服通用可信执行环境(TEE)(如 Intel SGX)在大规模机器学习工作负载中面临的性能与安全限制。
  • 通过将安全关键组件隔离在领域专用加速器中,最小化可信计算基(TCB)。
  • 即使主机 CPU 不可信,也能通过自定义指令集和外部内存加密,实现对机密性的保护。
  • 针对 DNN 特定的访问模式优化内存保护,以降低加密和完整性验证的开销。

提出的方法

  • 设计一种自定义指令集,确保所有私有数据在加速器外部始终保持加密状态,即使指令本身不可信。
  • 实现针对 DNN 推理与训练中可预测、规律的内存访问模式量身定制的基于硬件的内存加密与完整性验证。
  • 为每个加速器实例使用唯一的私钥,以支持远程认证和与远程用户的可信密钥交换。
  • 集成远程证明和外部内存完整性验证机制,以检测对加速器状态的未授权修改。
  • 利用 DNN 加速器在应用层面的简洁性,通过固定执行时序和内存访问模式,最小化 TCB 并防止侧信道泄露。
  • 基于 CHaiDNN 作为基线,在 FPGA 上实现 GuardNN 原型,使用微控制器实现自定义固件与保护逻辑。

实验结果

研究问题

  • RQ1领域专用加速器能否在 DNN 推理与训练中,相比通用 TEE 提供更强的安全性与更低的性能开销?
  • RQ2对 DNN 内存访问模式的应用特定知识,能在多大程度上降低内存加密与完整性验证的开销?
  • RQ3当主机 CPU 不可信时,是否可能在极小的可信计算基(TCB)下实现强大的机密性与完整性保障?
  • RQ4在真实工作负载中,硬件保护的 DNN 加速器与通用 TEE 及 MPC 基方案相比,性能表现如何?
  • RQ5通过可预测的执行行为,是否能够使安全加速器抵御内存和时序侧信道攻击?

主要发现

  • GuardNN 在 FPGA 原型上实现 DNN 推理时,性能开销约为 3%,表明对真实工作负载影响极小。
  • 由于针对已知的 DNN 内存访问模式进行了定制化优化,内存加密与完整性验证的开销可忽略不计。
  • 可信计算基(TCB)被缩减为仅加速器硬件本身,主机 CPU 与软件栈均被视为不可信。
  • GuardNN 在性能与能效方面相比基于 CPU 的 TEE 提升了三个数量级,而 CPU TEE 在相同基准测试中开销超过 60%。
  • 由于访问模式固定且执行时间恒定,该设计可抵御内存与时序侧信道攻击,且与输入或权重值无关。
  • 与 MPC 基方案相比,GuardNN 在保持强安全保证的同时,显著降低了性能开销,适用于高吞吐量、大规模机器学习工作负载。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。