Кэш-телепатия: использование атак на общие ресурсы для выявления архитектур DNN

Cache Telepathy: Leveraging Shared Resource Attacks to Learn DNN\n Architectures
Mengjia Yan, Christopher W. Fletcher, Josep Torrellas
2018-08-14

Атака по побочному каналу кэшаКража архитектуры DNNFlush+ReloadPrime+ProbeТилированное GEMM
Глубокие нейронные сети (DNN) быстро становятся повсеместными благодаря способности обеспечивать высокую точность в различных задачах машинного обучения. Архитектура DNN (то есть ее гиперпараметры) в значительной степени определяет точность и производительность DNN и часто является конфиденциальной. Атака на DNN в облаке с целью получения ее архитектуры может иметь значительную коммерческую ценность. Кроме того, получение архитектуры DNN облегчает проведение других существующих атак на DNN. В данной работе представлен Cache Telepathy — быстрый и точный механизм кражи архитектуры DNN с использованием побочного канала кэш-памяти. Наша атака основана на наблюдении, что вывод DNN в значительной степени опирается на блочное обобщенное умножение матриц GEMM (Generalized Matrix Multiply), а параметры архитектуры DNN определяют число вызовов GEMM и размеры матриц, используемых в функциях GEMM. Такая информация может утекать через побочный канал кэш-памяти. В работе применяются методы Prime+Probe и Flush+Reload для атак на DNN VGG и ResNet, работающие с библиотеками OpenBLAS и Intel MKL. Наша атака эффективно помогает восстановить архитектуру, существенно сокращая пространство поиска возможных архитектур целевой DNN. Например, для VGG при использовании OpenBLAS пространство поиска сокращается с более чем $10^{35}$ архитектур до 16.
1
Cache Telepathy восстанавливает конфиденциальные архитектуры DNN с помощью утечек через кеш во время инференса.
2
Для VGG с OpenBLAS атака сокращает пространство возможных архитектур с более чем 10^35 вариантов до 16.
3
Атаки Prime+Probe и Flush+Reload продемонстрированы на моделях VGG и ResNet, работающих с библиотеками OpenBLAS и Intel MKL.
4
Восстановление архитектуры DNN может облегчить проведение других атак и раскрыть коммерчески ценные проприетарные разработки.
5
Атака использует особенности тайлового GEMM: параметры архитектуры определяют число вызовов GEMM и размеры матриц, наблюдаемые по активности кеша.

Облачные реализации инференса глубоких нейронных сетей (DNN), в частности моделей VGG и ResNet, работающие с библиотеками OpenBLAS и Intel MKL

Утечка параметров архитектуры DNN через побочные каналы кэша, включая зависящие от инференса количество вызовов GEMM и размеры матриц

Publication Details
Publication Date
2018-08-14
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Mengjia Yan
Christopher W. Fletcher
Josep Torrellas
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%