Editorial Ilmu Komputer & AI
Menyembunyikan Arah, Membocorkan Struktur: Menembus ArrowCloak melalui Struktur Low-Rank
Masalah inti
Inferensi yang dilindungi TEE menempatkan state model yang sensitif di dalam trusted execution environment (TEE) sambil mengalihkan aljabar linear yang berat ke akselerator yang tidak tepercaya. Model kepercayaan terpisah ini menciptakan side channel: akselerator mengamati matriks bobot dan vektor antara yang dilepaskan. Wang et al., dalam *Game of Arrows* (USENIX Security 2025), menunjukkan bahwa lima pertahanan ringan yang banyak diadopsi mempertahankan arah vektor, dan memperkenalkan **ArrowMatch** untuk mengeksploitasi kebocoran geometris ini. Sebagai respons, penulis yang sama mengusulkan **ArrowCloak**, yang menambahkan kelipatan berbeda dari satu arah mask bersama ke setiap vektor dan mendasarkan argumen kesulitan pemulihan bobotnya pada Learning with Errors (LWE). ArrowCloak dilaporkan menurunkan ArrowMatch ke tingkat yang mendekati black-box.
Makalah ini meninjau kembali ArrowCloak dari perspektif kriptografi dan struktural. Penulis berargumen bahwa formulasi LWE-nya tidak dengan sendirinya menetapkan kesulitan LWE standar, karena arah reduksi, aritmetika terkuantisasi, dan distribusi instance bersama gagal memenuhi kondisi yang disyaratkan. Lebih penting lagi, penggunaan
Inovasi
Serangan dievaluasi pada enam pasangan model-tugas yang mencakup klasifikasi, segmentasi, dan difusi. Hasil utamanya adalah serangan memulihkan **99,92%-100%** korespondensi vektor tersembunyi pada semua pasangan yang dievaluasi. Pemulihan yang nyaris sempurna ini bertahan tanpa rahasia transformasi, query korban, atau data fine-tuning.
Untuk model klasifikasi, model yang direkonstruksi mencapai **94,39%-99,54% kesepakatan dengan korban** dan berbeda paling banyak **1,59 poin persentase** dalam akurasi. Untuk model segmentasi, model yang dipulihkan mencapai **98,35% kesepakatan keluaran**. Angka-angka ini menunjukkan bahwa bobot yang direkonstruksi secara fungsional dekat dengan aslinya yang terlindungi, bukan sekadar mirip secara struktural.
Evaluasi mencakup berbagai arsitektur dan tugas, yang memperkuat generalitas temuan. Serangan ini tanpa query dan end-to-end: hanya dengan checkpoint publik dan bobot terobfuskasi, serangan menghapus subruang masking, memulihkan korespondensi satu-ke-satu yang tersembunyi, dan merekonstruksi bobot terlindungi. Hasilnya secara langsung bertentangan dengan klaim bahwa ArrowCloak menurunkan ArrowMatch ke tingkat yang mendekati black-box, karena
Mengapa penting
Wawasan utama makalah ini adalah bahwa ArrowCloak melindungi geometri per vektor tetapi membocorkan struktur bersama pada bobot yang dilepaskan. Penggunaan ulang satu arah mask menciptakan komponen rank-one yang sama untuk semua vektor terobfuskasi. Komponen ini dapat dipulihkan hanya dari matriks yang dilepaskan, dan setelah dihapus, vektor yang tersisa dapat dicocokkan dengan checkpoint publik dengan menyelesaikan masalah penugasan satu-ke-satu. Karena itu, serangan tidak perlu menembus masking per vektor; serangan melewatinya dengan mengeksploitasi arah bersama.
Dari perspektif kriptografi, penulis berargumen bahwa argumen kesulitan berbasis LWE tidak sah sebagaimana dinyatakan. Kesulitan LWE standar mensyaratkan arah reduksi tertentu, aritmetika eksak, dan distribusi instance bersama yang sesuai dengan model LWE. Konstruksi ArrowCloak menggunakan aritmetika terkuantisasi dan arah reduksi yang berbeda, serta distribusi instance bersamanya tidak memenuhi kondisi yang disyaratkan. Akibatnya, formulasi LWE tidak dengan sendirinya menetapkan kesulitan LWE standar.
Pelajaran yang lebih luas adalah bahwa perlindungan ringan untuk inferensi yang dilindungi TEE harus menangani geometri per vektor sekaligus struktur bersama pada bobot yang dilepaskan. Pertahanan yang merandomisasi setiap vektor secara independen tetapi berbagi arah mask yang sama meninggalkan jejak low-rank yang dapat dieksploitasi. Desain di masa depan harus memastikan bahwa distribusi bersama bobot yang dilepaskan tidak memuat komponen low-rank yang dapat dipulihkan, dan harus mendasarkan argumen kesulitan pada model yang sesuai dengan aritmetika dan arah reduksi yang sebenarnya.
Dampak praktis serangan ini signifikan: serangan memulihkan 99,92%-100% korespondensi vektor tersembunyi dan merekonstruksi model klasifikasi dengan 94,39%-99,54% kesepakatan dengan korban dan selisih akurasi paling banyak 1,59 poin persentase, plus 98,35% kesepakatan keluaran untuk segmentasi. Hasil ini menunjukkan bahwa perlindungan ArrowCloak tidak memadai dalam situasi realistis, dan bahwa komunitas perlu meninjau kembali threat model untuk inferensi yang dilindungi TEE.
Siapa yang sebaiknya membaca
Membuka konten memberโฆ