arXiv cs.CR· Sahan Sanjaya, Prabhat Mishra·· 4 小时前AI 评分68
PSCMIA 攻击证明端侧机器学习模型可通过功耗侧信道推断训练数据成员身份
Power Side-Channel Membership Inference Attack on Embedded Machine Learning
AI 摘要
该论文提出 PSCMIA(Power Side-Channel Membership Inference Attack),一种针对嵌入式机器学习的成员推理攻击方法,该方法无需访问预测概率或标签,仅通过观测设备运行时的功耗轨迹即可推断样本是否参与过模型训练。研究在 STM32F3 和 XMEGA 两个嵌入式平台上,针对全连接网络与卷积神经网络架构进行了评估,结果显示在全连接模型上 ROC-AUC 最高达 0.907,且优于传统的基于标签的推理攻击。
实验覆盖了 MNIST、FMNIST、CIFAR10 和 CINIC10 等多个数据集,对比了 PSCMIA 与基于概率向量的影子模型攻击及基于标签的攻击。在 16 种模型 - 数据集 - 硬件配置中,PSCMIA 在 11 种情况下表现更优,表明即便抑制了模型输出,依赖数据的计算过程仍会通过非预期的功耗侧信道泄露成员信息。这一发现挑战了传统认为屏蔽输出即可保障隐私的假设,证实物理执行层面的计算特征足以暴露敏感的训练数据归属。
事实层面,该研究证明了端侧设备存在通过功耗分析进行成员推理的可行性;推断层面,这意味着当前依赖软件层输出控制来保护隐私的端侧部署方案可能存在根本性漏洞;猜测层面,未来针对端侧 AI 的安全标准可能需要引入物理侧信道防护机制,但这取决于具体硬件实现与攻击成本的实际权衡。
来源:arXiv cs.CR · arxiv.org