العودة إلى التحديثات
UpdatedJul 21, 2026

Awesome-MoAI-Security — Updated!

قائمة قراءة منسقة وتصنيف لأبحاث الهجوم والدفاع لأنظمة الذكاء الاصطناعي على الأجهزة المحمولة، تغطي الهجمات العدائية، والخلفية، وسرقة النماذج، وهجمات الطاقة وزمن الاستجابة إلى جانب دفاعات الإبهام، وبيئة التنفيذ الموثوقة (TEE)، والعلامات المائية.

مشاركة

قائمة الموارد الرائعة لأمن الذكاء الاصطناعي على الأجهزة المحمولة

SoK: مشهد الهجوم والدفاع لأنظمة الذكاء الاصطناعي على الأجهزة المحمولة

تنفّذ أنظمة الذكاء الاصطناعي على الأجهزة المحمولة النماذج محليًا عبر أطر عمل التعلم الآلي مثل LiteRT/TFLite وCore ML وExecuTorch وONNX، بالإضافة إلى مسرّعات مدعومة بالعتاد. يتتبع هذا المستودع أبحاث الأمن اللازمة لفهم وحماية هذه الأنظمة، حيث يُدخل التخزين المحلي للنماذج على الأجهزة مخاطر أمنية جديدة.

نظرة عامة على نظام الذكاء الاصطناعي على الأجهزة المحمولة

نظرة عامة على نظام الذكاء الاصطناعي على الأجهزة المحمولة

المحتويات

خارطة طريق القراءة

هل أنت جديد في أمن MoAI؟ ابدأ من هنا:

  1. افهم النظام البيئي. اقرأ الدراسات التجريبية حول تطبيقات التعلم العميق والنماذج على الأجهزة في تطبيقات Android/iOS.
  2. تعلّم المخاطر الأساسية. ادرس أبحاث استخراج النماذج وحمايتها، لأن الإقامة المحلية للنموذج هي التحول الأمني المركزي في أنظمة MoAI.
  3. افهم أسطح الهجوم. ادرس كيف تنشأ هجمات MoAI عبر واجهات الإدخال، وبنيات النماذج، وتنفيذ وقت التشغيل، والبيئات المدعومة بالعتاد.
  4. اربط الدفاعات بأسطح الهجوم. افحص كيف تحمي دفاعات MoAI هذه الأسطح عبر مراحل ما قبل النشر، وتنفيذ وقت التشغيل، وما بعد النشر.
  5. انظر إلى المستقبل. استكشف التحديات الأمنية الجديدة في التدريب على الأجهزة، والذكاء الاصطناعي التوليدي على الأجهزة، وأنظمة MoAI الوكيلة.
مسار قراءة أدنى للأسبوع الأول للوافدين الجدد إلى أمن MOAI.


 نظرة أولى على تطبيقات التعلم العميق على الهواتف الذكية
 نظرة أولى على النماذج على الأجهزة في تطبيقات iOS


 انتبه لأوزانك: دراسة واسعة النطاق حول الحماية غير الكافية لنماذج التعلم الآلي في تطبيقات الأجهزة المحمولة


 متانة النماذج على الأجهزة: الهجوم العدائي على نماذج التعلم العميق في تطبيقات Android
 DeepPayload: هجوم الباب الخلفي بصندوق أسود على نماذج التعلم العميق عبر حقن الحمولة العصبية
 Typhon Unleashed: هجمات الأوزان العدائية العملية ضد نماذج التعلم العميق على الأجهزة
 هجمات الطاقة والاستجابة على الشبكات العصبية على الأجهزة عبر تسميم الإسفنج


 ModelObfuscator: إخفاء معلومات النموذج لحماية الأنظمة القائمة على التعلم الآلي المنشورة
 ShadowNet: نظام استدلال آمن وفعّال للنماذج على الأجهزة
 THEMIS: نحو حماية عملية للملكية الفكرية لنماذج التعلم العميق على الأجهزة بعد النشر

التصنيف في لمحة

ركيزة أمن MoAIما تحميههجمات ممثلةدفاعات ممثلة
سلامة الإدخال الخاضعة للمستخدمالسلامة الشاملة لمدخلات المستخدم، من جمع البيانات على الجهاز المحمول إلى تسليم المدخلات للنموذجالهجمات العدائية، هجمات الباب الخلفي، هجمات الطاقة والاستجابة-
أمن النموذج المقيم على الجهازبنيات النماذج المنشورة وجميع أشكال ما بعد النشر التي تُخزَّن أو تُحمَّل أو تُحوَّل أو تُجسَّد بها النماذج على الأجهزةالهجمات العدائية، هجمات الباب الخلفي، هجمات الأوزان العدائية، هجمات سرقة النماذج، هجمات الطاقة والاستجابةإخفاء النموذج، تفويض النموذج، TEE، العلامة المائية للنموذج
احتواء البيئة الأصلية للجهازحسابات الاستدلال الحساسة وحالات وقت التشغيل عبر نظام تشغيل الجهاز المحمول، ووقت تشغيل الذكاء الاصطناعي، ونظام الذاكرة الفرعي، وبيئات التنفيذ المدعومة بالعتادهجمات سرقة النماذج، هجمات الطاقة والاستجابةإخفاء النموذج، TEE

تحليل أمني شامل عبر الركائز

تحليل أمني شامل عبر الركائز للهجمات والمشكلات المفتوحة في أنظمة MoAI. تحليل أمني شامل عبر الركائز للدفاعات والمشكلات المفتوحة في أنظمة MoAI.

الهجمات على أنظمة MoAI

استغلال تشابه النماذج

إعادة بناء التدرجات

التلاعب بالمعالجة المسبقة

حقن الحمولة

تكميم النموذج

إخفاء المعلومات في الصور

التحليل الثابت

التحليل الديناميكي

القنوات الجانبية

الدفاعات لأنظمة MoAI

الإخفاء على مستوى البرمجيات

الإخفاء على مستوى العتاد

التنفيذ المتكامل

التنفيذ المجزأ

التحميل المشوّش (Obfuscated Offloading)

المشكلات المفتوحة

تلخص المشكلات المفتوحة التالية الفجوات البحثية الرئيسية التي حددناها في دراسة المعرفة (SoK) الخاصة بنا. نُبقي الأوصاف هنا على مستوى عالٍ للقراء الذين يستخدمون هذا المستودع. يمكن العثور على مناقشات تقنية أكثر تفصيلاً في الورقة البحثية.

  1. الجدوى العملية للهجوم.
    تبقى الهجمات العدائية ضد النماذج على الجهاز صعبة التحقيق بعد النشر لأنها غالباً ما تتطلب التحكم في مدخلات النموذج، أو إدخال تشويشات عدائية، أو إعادة تغليف التطبيق لتعديل كود المعالجة المسبقة. قد تكون هذه الخطوات غير عملية أو قابلة للاكتشاف في عمليات النشر الفعلية للمستخدمين النهائيين.

  2. التعديل الخفي للنموذج.
    تحتاج هجمات الباب الخلفي إلى إيجاد نقاط دخول بعد النشر تتجاوز التسميم القياسي في وقت التدريب لأن النماذج على الجهاز عادةً ما تكون للقراءة فقط وللاستدلال فقط. التحدي الرئيسي هو إدخال سلوك خبيث مخفي دون إنتاج تغييرات ملحوظة في مكونات النموذج.

  3. التحديد الدقيق للأوزان.
    تكشف هجمات الأوزان العدائية عن خطر تكامل على مستوى المعاملات، لكن النشر العملي يعتمد على تحديد الأوزان الحرجة للسلوك في مساحة البحث الكبيرة للمعاملات. هذا صعب لأن المهاجمين غالباً ما يفتقرون إلى التوجيه التدرجي ويحتاجون إلى الحفاظ على الفائدة المشروعة أثناء تعديل معاملات محددة فقط.

  4. استخراج النموذج الموثوق.
    لا يجعل التخزين المحلي للنموذج سرقة النموذج أمراً مباشراً. لا يزال الاستخراج العملي يعتمد على تحديد النموذج الموثوق، وفك التشفير، وإعادة البناء في وجود خوارزميات تشفير مخصصة، وأطر عمل ذكاء اصطناعي غير قياسية، وسلوك تحميل خاص بوقت التشغيل.

  5. عدم تجانس العتاد.
    تعتمد هجمات الطاقة-الكمون على كيفية تفاعل أنماط التنشيط المسمومة مع سلوك التنفيذ الخاص بالجهاز. قد تؤدي إلى تضخيم الكمون واستهلاك الطاقة على المسرعات الحساسة للندرة، لكنها تفشل في الانتقال إلى عتاد لا يعتمد على التنفيذ المرتبط بالندرة.

  1. التكافؤ التنفيذي.
    لا يزال تشويش النموذج بحاجة إلى الحفاظ على دالة التنبؤ الأصلية أثناء الاستدلال المصرح به. يمكن أن يكشف هذا التكافؤ التنفيذي حالات وقت تشغيل قابلة للاسترداد، أو أوزاناً محولة، أو دلالات المشغلات، أو آثاراً هيكلية تتيح الاسترداد الدلالي أو الهيكلي أو المعياري.

  2. الإنفاذ من جانب العميل.
    يربط تفويض النموذج الاستدلال الصحيح ببيانات الاعتماد، وفحوصات التكامل، واسترداد الأوزان المعبأة. ومع ذلك، تحتاج هذه الفحوصات إلى التنفيذ داخل حزمة الهاتف المحمول، مما يجعل الإنفاذ معتمداً على كود جانب العميل الذي يمكن هندسته عكسياً، أو إعادة تغليفه، أو ربطه، أو أدواته بعد النشر.

  3. جدوى نشر TEE.
    تتطلب دفاعات TEE دعماً منسقاً عبر تنسيقات النماذج، وأطر عمل الذكاء الاصطناعي، ومكتبات المشغلات، والمندوبين، والمسرعات، وواجهات عزل CPU/GPU/NPU. لا تزال النظم البيئية الحالية للهواتف المحمولة تفتقر إلى حزم استدلال مدعومة بـ TEE معتمدة على نطاق واسع وشفافة للمطورين.

  4. متانة العلامة المائية.
    تمكّن العلامة المائية للنموذج من التحقق من الملكية بعد النشر، لكن النماذج المسروقة قد يُعاد نشرها من خلال تحويل الأطر، أو التشفير، أو الوساطة بين المدخلات والمخرجات على مستوى التطبيق. يمكن لهذه التحويلات الحفاظ على الاستدلال المشروع مع تعطيل استجابات المشغلات، أو أنماط الثقة، أو دلالات المخرجات المستخدمة للتحقق.

الاتجاهات الناشئة

إلى جانب المشكلات المفتوحة التسع أعلاه، تبرز دراسة المعرفة (SoK) الخاصة بنا ثلاثة اتجاهات ناشئة من المرجح أن يتوسع فيها أمن MoAI بعد ذلك. تنقل هذه الاتجاهات أبحاث أمن MoAI نحو التقييم المنهجي مع توسيع نطاقها ليشمل أسطح الهجوم الناشئة التي أدخلها التدريب على الجهاز وأنظمة MoAI الوكيلية. نلخصها هنا على مستوى عالٍ. توفر الورقة المصاحبة دوافع أكثر تفصيلاً، وأسطح تهديد، وتحديات بحثية.

تقيّم الدراسات الحالية لأمن MoAI الهجمات والدفاعات باستخدام مجموعات بيانات ذاتية التجميع، ومقاييس خاصة بالمنهجية، ونماذج تهديد مختلفة، وعادةً ما تقتصر على منصة واحدة (Android أو iOS). هذا يجعل نتائج التقييم صعبة المقارنة ويتجاهل الاختلافات الخاصة بالمنصة. يجب أن يعمل العمل المستقبلي على إنشاء معايير موحدة توحد مجموعات البيانات، والمقاييس، ونماذج التهديد وتدعم التقييم عبر المنصات لتقييم منهجي وقابل للمقارنة وقابل للتكرار لأمن MoAI.

يركز البحث الحالي في أمن MoAI بشكل أساسي على النماذج المنشورة التي تكون للقراءة فقط وللاستدلال فقط. يغيّر التدريب على الجهاز هذا الافتراض من خلال السماح بتحديث النماذج محلياً، مما يعرض التدرجات، وتحديثات المعاملات، وبيانات المستخدم أثناء عملية التدريب. يفتح هذا أسئلة جديدة حول الضبط الدقيق المحلي، وتكامل التحديثات، وتعرض بيانات التدريب، وتسميم التخصيص، والدفاعات لحالات وقت التدريب على أجهزة المستخدمين النهائيين.

تتطور أنظمة MoAI من الاستدلال المحلي السلبي نحو سير عمل وكيلية تربط النماذج بأجهزة الاستشعار، وبيانات المستخدم الخاصة، وسياقات التطبيقات، وخدمات نظام التشغيل، والواجهات عبر التطبيقات. يحول هذا تركيز الأمن من حماية مكونات النموذج وحدها إلى حوكمة سلاسل السياق-إلى-الإجراء. يجب أن يدرس العمل المستقبلي مصدر السياق المحمول، وفصل نية المستخدم الموثوقة عن المحتوى البيئي غير الموثوق، والأذونات المحددة بالمهمة لاستخدام الأدوات وواجهات برمجة التطبيقات، والتأكيد والتراجع عن الإجراءات الحساسة، وتدقيق خطط الوكيل، والذاكرة، والإجراءات.

الفئات