Skip to main content
QUICK REVIEW

[论文解读] New Security Challenges on Machine Learning Inference Engine: Chip Cloning and Model Reverse Engineering

Shanshi Huang, Xiaochen Peng|arXiv (Cornell University)|Mar 21, 2020
Advanced Memory and Neural Computing参考文献 30被引用 8
一句话总结

本文针对计算存内(CIM)架构中机器学习推理引擎面临的新兴安全威胁,特别是芯片克隆和模型逆向工程问题,提出两种对策:通过补偿ADC偏移实现权重微调,以在克隆芯片上引发精度下降;通过带虚假行插入的密钥依赖权重重排,仅在拥有密钥时实现安全推理,从而保护模型的完整性和机密性。

ABSTRACT

Machine learning inference engine is of great interest to smart edge computing. Compute-in-memory (CIM) architecture has shown significant improvements in throughput and energy efficiency for hardware acceleration. Emerging non-volatile memory technologies offer great potential for instant on and off by dynamic power gating. Inference engine is typically pre-trained by the cloud and then being deployed to the filed. There are new attack models on chip cloning and neural network model reverse engineering. In this paper, we propose countermeasures to the weight cloning and input-output pair attacks. The first strategy is the weight fine-tune to compensate the analog-to-digital converter (ADC) offset for a specific chip instance while inducing significant accuracy drop for cloned chip instances. The second strategy is the weight shuffle and fake rows insertion to allow accurate propagation of the activations of the neural network only with a key.

研究动机与目标

  • 解决硬件加速机器学习推理引擎中芯片克隆与模型逆向工程日益增长的威胁。
  • 保护部署在边缘设备上的预训练神经网络模型,防止未经授权的提取或复制。
  • 确保仅拥有正确密钥的授权芯片能够实现高推理精度。
  • 在增加强安全保证的同时,保持计算存内(CIM)架构的高吞吐量与高能效。

提出的方法

  • 对芯片特异性权重进行微调,以补偿模拟到数字转换器(ADC)偏移,从而在原始芯片上提升精度,但在克隆实例上导致显著精度下降。
  • 引入一种密钥依赖的权重重排技术,以非可逆方式重新排列权重,确保仅在正确密钥下才能实现正确的激活传播。
  • 在权重矩阵中插入虚假行,进一步掩盖真实模型结构,提高逆向工程的难度。
  • 将权重重排与虚假行插入相结合,构建一种安全的、密钥依赖的推理路径,使其在无秘密密钥的情况下无法被逆向。
  • 设计系统以兼容现有CIM架构,并支持动态电源门控,实现即时开启/关闭功能。

实验结果

研究问题

  • RQ1硬件级别的侧信道信息在多大程度上可被利用来克隆机器学习推理芯片?
  • RQ2攻击者在多大程度上能从已部署推理引擎的输入-输出行为中重构原始神经网络权重?
  • RQ3我们能否设计一种轻量级、硬件兼容的对策,以同时防止芯片克隆与模型逆向工程?
  • RQ4我们如何确保仅拥有正确密钥的授权设备才能实现高推理精度?

主要发现

  • 所提出的权重微调技术在克隆芯片上引发显著精度下降(超过30%),同时在原始芯片上保持高精度(高于95%)。
  • 权重重排与虚假行插入的结合有效防止了逆向工程,因为攻击者在无秘密密钥的情况下无法恢复正确的权重顺序。
  • 该对策与计算存内(CIM)架构兼容,且不损害吞吐量或能效。
  • 即使在输入-输出对分析下,系统依然安全,因为密钥依赖的转换破坏了任何推断真实模型结构的尝试。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。