
قائمة قراءة منسقة وتصنيف لأبحاث الهجوم والدفاع لأنظمة الذكاء الاصطناعي على الأجهزة المحمولة، تغطي الهجمات العدائية، والخلفية، وسرقة النماذج، وهجمات الطاقة وزمن الاستجابة إلى جانب دفاعات الإبهام، وبيئة التنفيذ الموثوقة (TEE)، والعلامات المائية.
Yujin Huang, Xin Zheng, Xingliang Yuan, Kwok-Yan Lam
تقوم أنظمة الذكاء الاصطناعي على الأجهزة المحمولة بتنفيذ نماذج الذكاء الاصطناعي محليًا من خلال أطر التعلم الآلي مثل LiteRT/TFLite وCore ML وExecuTorch وONNX، بالإضافة إلى المسرعات المدعومة بالأجهزة. يتتبع هذا المستودع أبحاث الأمان اللازمة لفهم وحماية مثل هذه الأنظمة، حيث أن التخزين المحلي للنماذج على الجهاز يقدم مخاطر أمنية جديدة.
هل أنت جديد في أمان MoAI؟ ابدأ من هنا:
• نظرة أولى على تطبيقات التعلم العميق على الهواتف الذكية
• نظرة أولى على النماذج في تطبيقات iOS
• انتبه لأوزانك: دراسة واسعة النطاق حول الحماية غير الكافية لنماذج التعلم الآلي في التطبيقات المحمولة
• متانة النماذج على الأجهزة: هجوم عدائي على نماذج التعلم العميق في تطبيقات Android
• DeepPayload: هجوم خلفي صندوق أسود على نماذج التعلم العميق من خلال حقن الحمولة العصبية
• Typhon Unleashed: هجمات أوزان عدائية عملية ضد نماذج التعلم العميق على الأجهزة
• هجمات الطاقة وزمن الوصول على الشبكات العصبية على الأجهزة عبر تسميم الإسفنج
• ModelObfuscator: إخفاء معلومات النموذج لحماية الأنظمة القائمة على التعلم الآلي المنشورة
• ShadowNet: نظام استدلال نموذجي آمن وفعال على الأجهزة
• THEMIS: نحو حماية عملية للملكية الفكرية لنماذج التعلم العميق على الأجهزة بعد النشر
متانة النماذج على الأجهزة: هجوم عدائي على نماذج التعلم العميق في تطبيقات Android [Code]
IEEE/ACM المؤتمر الدولي لهندسة البرمجيات: هندسة البرمجيات في الممارسة (ICSE-SEIP 2021)
Smart App Attack: اختراق نماذج التعلم العميق في تطبيقات Android [Code]
معاملات IEEE حول أمن المعلومات والطب الشرعي (TIFS 2022)
فهم التهديدات الواقعية لنماذج التعلم العميق في تطبيقات Android [Code]
مؤتمر ACM SIGSAC حول أمن الحاسوب والاتصالات (CCS 2022)
خداع تطبيقاتك: هجمات عدائية صندوق أسود على تطبيقات التعلم العميق
مجلة البرمجيات: التطور والعملية (JSEP 2024)
نظرة أولى على النماذج في تطبيقات iOS [Code]
معاملات ACM حول هندسة البرمجيات والمنهجية (TOSEM 2024)
التحقيق في الهجمات الصندوق الأبيض للنماذج على الأجهزة [Code]
IEEE/ACM المؤتمر الدولي لهندسة البرمجيات (ICSE 2024)
TIM: تمكين الاختبار الصندوق الأبيض واسع النطاق لنماذج التعلم العميق داخل التطبيقات [Code]
معاملات IEEE حول أمن المعلومات والطب الشرعي (TIFS 2024)
DeepPayload: هجوم خلفي صندوق أسود على نماذج التعلم العميق من خلال حقن الحمولة العصبية [Code]
IEEE/ACM المؤتمر الدولي لهندسة البرمجيات (ICSE 2021)
MalModel: إخفاء الحمولة الخبيثة في نماذج التعلم العميق المحمولة بهجوم خلفي صندوق أسود [Code]
هندسة البرمجيات الآلية (ASEJ 2026)
نظرة أولى على تطبيقات التعلم العميق على الهواتف الذكية [Code]
مؤتمر الويب العالمي (WWW 2019)
نظرة أولى على النماذج في تطبيقات iOS [Code]
معاملات ACM حول هندسة البرمجيات والمنهجية (TOSEM 2023)
انتبه لأوزانك: دراسة واسعة النطاق حول الحماية غير الكافية لنماذج التعلم الآلي في التطبيقات المحمولة [Code]
ندوة USENIX للأمن (USENIX Security 2021)
REDLC: هندسة عكسية مدفوعة بالتعلم لمجمعات التعلم العميق
الندوة الدولية IEEE حول موثوقية البرمجيات (ISSRE 2024)
انتبه لأوزانك: دراسة واسعة النطاق حول الحماية غير الكافية لنماذج التعلم الآلي في التطبيقات المحمولة [Code]
ندوة USENIX للأمن (USENIX Security 2021)
فهم التهديدات الواقعية لنماذج التعلم العميق في تطبيقات Android [Code]
مؤتمر ACM SIGSAC حول أمن الحاسوب والاتصالات (CCS 2022)
DeMistify: تحديد سرقة نماذج التعلم الآلي على الأجهزة ونقاط ضعف إعادة الاستخدام في التطبيقات المحمولة [Code]
IEEE/ACM المؤتمر الدولي لهندسة البرمجيات (ICSE 2024)
لعبة السهام: حول (عدم) أمان إخفاء الأوزان لخوارزميات تقسيم نماذج اللغة الكبيرة على الأجهزة المحمية بـ TEE [Code]
ندوة USENIX للأمن (USENIX Security 2025)
هجوم استخراج النموذج ضد التعلم العميق على الأجهزة باستخدام القناة الجانبية للطاقة
الندوة الدولية IEEE حول التصميم الإلكتروني عالي الجودة (ISQED 2024)
DeepCache: إعادة النظر في هجمات القناة الجانبية لذاكرة التخزين المؤقت في ملفات تنفيذية للشبكات العصبية العميقة
مؤتمر ACM SIGSAC حول أمن الحاسوب والاتصالات (CCS 2024)
ModelObfuscator: إخفاء معلومات النموذج لحماية الأنظمة القائمة على التعلم الآلي المنشورة [Code]
الندوة الدولية ACM SIGSOFT حول اختبار البرمجيات والتحليل (ISSTA 2023)
DynaMO: حماية نماذج التعلم العميق المحمولة من خلال إخفاء عمليات التعلم العميق المزدوجة [Code]
IEEE/ACM المؤتمر الدولي لهندسة البرمجيات الآلية (ASE 2024)
الوضع بلا نموذج هو أفضل نموذج: توليد تطبيقات كود خالص لاستبدال نماذج التعلم العميق على الأجهزة [Code]
الندوة الدولية ACM SIGSOFT حول اختبار البرمجيات والتحليل (ISSTA 2024)
NNSplitter: حل دفاع نشط لنماذج DNN من خلال إخفاء الأوزان الآلي [Code]
المؤتمر الدولي حول التعلم الآلي (ICML 2023)
طريقة إخفاء جديدة تعتمد على المنطق الأكثري لمنع الوصول غير المصرح به إلى الشبكات العصبية العميقة الثنائية
تقارير علمية (Sci. Rep. 2025)
تأمين المحول على الأجهزة مع ربط الأجهزة والإخفاء القابل للعكس [Code]
المؤتمر السنوي لتطبيقات أمن الحاسوب (ACSAC 2025)
MMGuard: حماية نماذج التعلم العميق على الأجهزة تلقائيًا في تطبيقات Android [Code]
ورش عمل IEEE للأمن والخصوصية (SPW 2021)
تأمين المحول على الأجهزة مع ربط الأجهزة والإخفاء القابل للعكس [Code]
المؤتمر السنوي لتطبيقات أمن الحاسوب (ACSAC 2025)
Offline Model Guard: تعلم آلي آمن وخاص على الأجهزة المحمولة
مؤتمر التصميم والأتمتة والاختبار في أوروبا (DATE 2020)
GuardiaNN: استدلال سريع وآمن على الأجهزة في TrustZone باستخدام SRAM المضمن والعتاد المشفر
مؤتمر ACM/IFIP الوسيط الدولي (Middleware 2022)
DNN محمول آمن وفعال باستخدام بيئات التنفيذ الموثوقة
مؤتمر ACM الآسيوي حول أمن الحاسوب والاتصالات (AsiaCCS 2023)
T-Slices: تنفيذ سري لاستدلال التعلم العميق على الحافة غير الموثوقة باستخدام Arm TrustZone
مؤتمر ACM حول أمن البيانات وخصوصية التطبيقات (CODASPY 2023)
LEAP: TEE سهل الاستخدام للمطورين يعتمد على TrustZone للتطبيقات المحمولة الذكية
معاملات IEEE حول الحوسبة المحمولة (TMC 2022)
ASGARD: حماية الشبكات العصبية العميقة على الأجهزة باستخدام بيئات التنفيذ الموثوقة القائمة على الافتراضية [Code]
ندوة أنظمة أمن الشبكات والتوزيع (NDSS 2025)
TZ-LLM: حماية نماذج اللغة الكبيرة على الأجهزة باستخدام Arm TrustZone [Code]
المؤتمر الأوروبي حول أنظمة الحاسوب (EuroSys 2026)
FlexServe: نظام خدمة LLM سريع وآمن للأجهزة المحمولة مع عزل مرن للموارد
طبعة أولية على arXiv (arXiv 2026)
DarkneTZ: نحو خصوصية النموذج على الحافة باستخدام بيئات التنفيذ الموثوقة [Code]
المؤتمر الدولي السنوي حول أنظمة وتطبيقات وخدمات الهواتف المحمولة (MobiSys 2020)
HybridTEE: تنفيذ DNN محمول آمن باستخدام بيئة تنفيذ موثوقة هجينة [Code]
ندوة آسيا حول الأمن والثقة الموجهة نحو الأجهزة (AsianHOST 2020)- SecDeep: إطار عمل استدلال عميق آمن وعالي الأداء على الجهاز للأجهزة المحمولة وإنترنت الأشياء
المؤتمر الدولي لتصميم وتنفيذ إنترنت الأشياء (IoTDI 2021)
ShadowNet: نظام استدلال نموذج آمن وفعال على الجهاز للشبكات العصبية التلافيفية [الكود]
ندوة IEEE حول الأمن والخصوصية (S&P 2023)
MirrorNet: إطار عمل صديق لـ TEE لاستدلال DNN آمن على الجهاز
المؤتمر الدولي المشترك بين IEEE/ACM للتصميم بمساعدة الحاسوب (ICCAD 2023)
TSQP: حماية الاستدلال في الوقت الحقيقي للشبكات العصبية الكمية على الأجهزة الطرفية [الكود]
ندوة IEEE حول الأمن والخصوصية (S&P 2025)
TEESlice: حماية نماذج الشبكات العصبية الحساسة في بيئات التنفيذ الموثوقة عندما يكون لدى المهاجمين نماذج مدربة مسبقًا
معاملات ACM في هندسة البرمجيات والمنهجية (TOSEM 2025)
TensorShield: حماية الاستدلال على الجهاز عن طريق حماية موترات DNN الحرجة باستخدام TEE [الكود]
مؤتمر ACM SIGSAC حول أمن الحاسوب والاتصالات (CCS 2025)
GroupCover: إطار استدلال آمن وفعال وقابل للتطوير لحماية النموذج على الجهاز باستخدام TEEs [الكود]
المؤتمر الدولي للتعلم الآلي (ICML 2024)
لعبة السهام: حول (عدم) أمان إخفاء الأوزان لخوارزميات تقسيم LLM المحمية بـ TEE على الجهاز [الكود]
ندوة USENIX للأمن (USENIX Security 2025)
MirageNet: حماية نموذج آمنة وفعالة وقابلة للتطوير على الجهاز في نظام TEE و GPU غير متجانس
طبعة أولية على arXiv (arXiv 2026)
تلخص المشاكل المفتوحة التالية الفجوات البحثية الرئيسية التي تم تحديدها في SoK الخاص بنا. نبقي الأوصاف هنا على مستوى عالٍ للقراء الذين يستخدمون هذا المستودع. يمكن العثور على مناقشات أكثر تقنية في الورقة.
واقعية نشر الهجوم.
لا تزال الهجمات الخصومة ضد النماذج على الجهاز صعبة التحقيق بعد النشر لأنها غالبًا ما تتطلب التحكم في مدخلات النموذج، أو إدخال تشويشات خصومة، أو إعادة تغليف التطبيق لتعديل كود المعالجة المسبقة. يمكن أن تكون هذه الخطوات غير عملية أو قابلة للاكتشاف في عمليات النشر الفعلية للمستخدمين النهائيين.
تعديل النموذج الخفي.
تحتاج هجمات الباب الخلفي إلى إيجاد نقاط دخول بعد النشر تتجاوز التسميم القياسي في وقت التدريب لأن النماذج على الجهاز عادةً ما تكون للقراءة فقط والاستدلال فقط. التحدي الرئيسي هو إدخال سلوك ضار مخفي دون إنتاج تغييرات ملحوظة في مكونات النموذج.
تحديد موقع الوزن الدقيق.
تكشف هجمات الوزن الخصومة عن خطر سلامة على مستوى المعامل، لكن النشر العملي يعتمد على تحديد موقع الأوزان الحرجة للسلوك في مساحة البحث الكبيرة للمعاملات. هذا صعب لأن المهاجمين غالبًا ما يفتقرون إلى التوجيه التدرجي ويحتاجون إلى الحفاظ على الفائدة الشرعية مع تعديل معاملات محددة فقط.
استخراج النموذج الموثوق.
تخزين النموذج المحلي لا يجعل سرقة النموذج سهلة. لا يزال الاستخراج العملي يعتمد على تحديد النموذج الموثوق، وفك التشفير، وإعادة البناء في وجود خوارزميات تشفير مخصصة، وأطر عمل AI غير قياسية، وسلوك تحميل خاص بوقت التشغيل.
عدم تجانس العتاد.
تعتمد هجمات الطاقة والوقت على كيفية تفاعل أنماط التنشيط المسمومة مع سلوك التنفيذ الخاص بالجهاز. يمكنها تضخيم وقت الاستجابة واستهلاك الطاقة على مسرعات حساسة للندرة، لكنها تفشل في الانتقال إلى عتاد بدون تنفيذ يعتمد على الندرة.
التكافؤ القابل للتنفيذ.
لا يزال إخفاء النموذج بحاجة إلى الحفاظ على دالة التنبؤ الأصلية أثناء الاستدلال المصرح به. يمكن أن يكشف هذا التكافؤ القابل للتنفيذ عن حالات وقت التشغيل القابلة للاسترداد، والأوزان المحولة، ودلالات العامل، أو الآثار الهيكلية التي تمكن استرداد المعاني، أو الهيكل، أو المعاملات.
الإنفاذ من جانب العميل.
يربط تفويض النموذج الاستدلال الصحيح ببيانات الاعتماد، وفحوصات السلامة، واسترداد الوزن المعبأ. ومع ذلك، يجب تنفيذ هذه الفحوصات داخل حزمة الجوال، مما يجعل الإنفاذ معتمدًا على كود جانب العميل الذي يمكن هندسته عكسيًا، وإعادة تغليفه، أو ربطه، أو تنفيذه بعد النشر.
جدوى نشر TEE.
تتطلب دفاعات TEE دعمًا منسقًا عبر تنسيقات النماذج، وأطر عمل AI، ومكتبات العامل، والمندوبين، والمسرعات، وواجهات العزل CPU/GPU/NPU. لا تزال النظم البيئية للجوال الحالية تفتقر إلى حزم استدلال مدعومة بـ TEE واسعة الانتشار وشفافة للمطورين.
متانة العلامة المائية.
تمكن العلامة المائية للنموذج من التحقق من الملكية بعد النشر، لكن النماذج المسروقة قد يتم إعادة نشرها من خلال تحويل الإطار، أو التشفير، أو الوساطة بين الإدخال والإخراج على مستوى التطبيق. يمكن لهذه التحويلات الحفاظ على الاستدلال الشرعي مع تعطيل استجابات المشغل، أو أنماط الثقة، أو دلالات المخرجات المستخدمة للتحقق.
إلى جانب المشاكل المفتوحة التسع أعلاه، يسلط SoK الخاص بنا الضوء على ثلاثة اتجاهات ناشئة من المرجح أن يتوسع أمن MoAI فيها بعد ذلك. تنتقل هذه الاتجاهات إلى ما وراء النماذج الثابتة للاستدلال فقط على الجهاز نحو أنظمة MoAI تكيفية، توليدية، وموجهة نحو العمل. نلخصها هنا على مستوى عالٍ. توفر الورقة المصاحبة دافعًا أكثر تفصيلاً، وأسطح التهديد، وتحديات البحث.
يركز بحث أمان MoAI الحالي بشكل أساسي على النماذج المنشورة التي تكون للقراءة فقط والاستدلال فقط. يغير التدريب على الجهاز هذا الافتراض من خلال السماح بتحديث النماذج محليًا، مما يعرض التدرجات، وتحديثات المعاملات، وبيانات المستخدم أثناء عملية التدريب. يفتح هذا أسئلة جديدة حول الضبط الدقيق المحلي، وسلامة التحديث، وتعرض بيانات التدريب، وتسميم التخصيص، والدفاعات لحالات وقت التدريب على أجهزة المستخدم النهائي.
لا تزال دراسات أمان MoAI الحالية تركز إلى حد كبير على المهام القائمة على الرؤية مثل تصنيف الصور. مع انتقال LLMs والنماذج التوليدية إلى الهواتف الذكية، يجب أن يتوسع أمان MoAI ليشمل الأنظمة المدفوعة بالمطالبات والتي تولد المحتوى. تشمل التحديات المهمة حقن المطالبات، والاختراقات، والكشف غير المقصود للمعلومات، وتسرب السياق المحلي لـ LLM على الجهاز.
تتطور أنظمة MoAI من الاستدلال المحلي السلبي إلى سير عمل وكيل يربط النماذج بأجهزة الاستشعار، وبيانات المستخدم الخاصة، وسياقات التطبيق، وخدمات نظام التشغيل، وواجهات عبر التطبيقات. هذا يحول تركيز الأمن من حماية مكونات النموذج فقط إلى حكم سلاسل السياق إلى الفعل. يجب أن يدرس العمل المستقبلي سلسلة السياق للجوال، وفصل نية المستخدم الموثوقة عن المحتوى البيئي غير الموثوق، وأذونات محددة المهام لاستخدام الأدوات وواجهات API، والتأكيد والتراجع عن الإجراءات الحساسة، وتدقيق خطط الوكيل وذاكرته وإجراءاته.
```bibtex@misc{huang2026moaisecurity, title = {SoK: Attack and Defense Landscape of Mobile On-device AI Systems}, author = {Huang, Yujin and Zheng, Xin and Yuan, Xingliang and Lam, Kwok-Yan}, year = {2026}, note = {Companion resources: https://github.com/Jinxhy/Awesome-MoAI-Security}, url = {https://github.com/Jinxhy/Awesome-MoAI-Security} }
| عمود أمان MoAI | ما يحميه | هجمات ممثلة | دفاعات ممثلة |
|---|
| سلامة الإدخال الخاضعة للمستخدم | السلامة الشاملة لمدخلات المستخدم، من جمع البيانات على الأجهزة المحمولة إلى تسليمها للنموذج | الهجمات العدائية، الهجمات الخلفية، هجمات الطاقة وزمن الوصول | - |
| أمان النموذج المقيم على الجهاز | قطع النموذج المنشورة وجميع أشكال ما بعد النشر التي يتم فيها تخزين النماذج، تحميلها، تحويلها، أو تجسيدها على الأجهزة | الهجمات العدائية، الهجمات الخلفية، هجمات الأوزان العدائية، هجمات سرقة النماذج، هجمات الطاقة وزمن الوصول | إخفاء النموذج، تفويض النموذج، بيئات التنفيذ الموثوقة، العلامات المائية للنماذج |
| احتجاز البيئة الأصلية للجهاز | حسابات الاستدلال الحساسة وحالات وقت التشغيل عبر نظام التشغيل المحمول، ووقت تشغيل الذكاء الاصطناعي، ونظام الذاكرة الفرعي، وبيئات التنفيذ المدعومة بالأجهزة | هجمات سرقة النماذج، هجمات الطاقة وزمن الوصول | إخفاء النموذج، بيئات التنفيذ الموثوقة |