
Kuratierte Leseliste und Taxonomie der Angriffs- und Verteidigungsforschung für mobile On-Device-KI-Systeme, die adversarial-, Backdoor-, Model-Stealing- und Energy-Latency-Angriffe sowie Obfuscation-, TEE- und Watermarking-Verteidigungen abdeckt.
Mobile On-Device-AI-Systeme führen KI-Modelle lokal über ML-Frameworks wie LiteRT/TFLite, Core ML, ExecuTorch, ONNX und hardwaregestützte Beschleuniger aus. Dieses Repository verfolgt die Sicherheitsforschung, die zum Verständnis und Schutz solcher Systeme erforderlich ist, da die lokale Speicherung von On-Device-Modellen neue Sicherheitsrisiken mit sich bringt.
Neu in der MoAI-Sicherheit? Beginnen Sie hier:
• A First Look at Deep Learning Apps on Smartphones
• A First Look at On-device Models in iOS Apps
• Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps
• Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
• DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
• Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
• Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning
• ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
• ShadowNet: A Secure and Efficient On-device Model Inference System
• THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models
Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps [Code]
IEEE/ACM International Conference on Software Engineering: Software Engineering in Practice (ICSE-SEIP 2021)
Smart App Attack: Hacking Deep Learning Models in Android Apps [Code]
IEEE Transactions on Information Forensics and Security (TIFS 2022)
Understanding Real-world Threats to Deep Learning Models in Android Apps [Code]
ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)
Cheating Your Apps: Black-box Adversarial Attacks on Deep Learning Apps
Journal of Software: Evolution and Process (JSEP 2024)
A First Look at On-device Models in iOS Apps [Code]
ACM Transactions on Software Engineering and Methodology (TOSEM 2024)
Investigating White-Box Attacks for On-Device Models [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2024)
TIM: Enabling Large-Scale White-Box Testing on In-App Deep Learning Models [Code]
IEEE Transactions on Information Forensics and Security (TIFS 2024)
DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2021)
MalModel: Hiding Malicious Payload in Mobile Deep Learning Models with Black-box Backdoor Attack [Code]
Automated Software Engineering (ASEJ 2026)
A First Look at Deep Learning Apps on Smartphones [Code]
The World Wide Web Conference (WWW 2019)
A First Look at On-device Models in iOS Apps [Code]
ACM Transactions on Software Engineering and Methodology (TOSEM 2023)
Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Code]
USENIX Security Symposium (USENIX Security 2021)
REDLC: Learning-Driven Reverse Engineering for Deep Learning Compilers
IEEE International Symposium on Software Reliability Engineering (ISSRE 2024)
Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Code]
USENIX Security Symposium (USENIX Security 2021)
Understanding Real-world Threats to Deep Learning Models in Android Apps [Code]
ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)
DeMistify: Identifying On-device Machine Learning Models Stealing and Reuse Vulnerabilities in Mobile Apps [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2024)
Game of Arrows: On the (In-)Security of Weight Obfuscation for On-Device TEE-Shielded LLM Partition Algorithms [Code]
USENIX Security Symposium (USENIX Security 2025)
Model Extraction Attack against On-Device Deep Learning with Power Side Channel
IEEE International Symposium on Quality Electronic Design (ISQED 2024)
DeepCache: Revisiting Cache Side-Channel Attacks in Deep Neural Networks Executables
ACM SIGSAC Conference on Computer and Communications Security (CCS 2024)
ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-Based Systems [Code]
ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2023)
DynaMO: Protecting Mobile DL Models through Coupling Obfuscated DL Operators [Code]
IEEE/ACM International Conference on Automated Software Engineering (ASE 2024)
Model-less Is the Best Model: Generating Pure Code Implementations to Replace On-Device DL Models [Code]
ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2024)
NNSplitter: An Active Defense Solution for DNN Model via Automated Weight Obfuscation [Code]
International Conference on Machine Learning (ICML 2023)
A Novel Obfuscation Method Based on Majority Logic for Preventing Unauthorized Access to Binary Deep Neural Networks
Scientific Reports (Sci. Rep. 2025)
Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Code]
Annual Computer Security Applications Conference (ACSAC 2025)
MMGuard: Automatically Protecting On-Device Deep Learning Models in Android Apps [Code]
IEEE Security and Privacy Workshops (SPW 2021)
Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Code]
Annual Computer Security Applications Conference (ACSAC 2025)
Offline Model Guard: Secure and Private ML on Mobile Devices
Design, Automation and Test in Europe Conference (DATE 2020)
GuardiaNN: Fast and Secure On-Device Inference in TrustZone Using Embedded SRAM and Cryptographic Hardware
ACM/IFIP International Middleware Conference (Middleware 2022)
Secure and Efficient Mobile DNN Using Trusted Execution Environments
ACM Asia Conference on Computer and Communications Security (AsiaCCS 2023)
T-Slices: Confidential Execution of Deep Learning Inference at the Untrusted Edge with Arm TrustZone
ACM Conference on Data and Application Security and Privacy (CODASPY 2023)
LEAP: TrustZone Based Developer-Friendly TEE for Intelligent Mobile Apps
IEEE Transactions on Mobile Computing (TMC 2022)
ASGARD: Protecting On-Device Deep Neural Networks with Virtualization-Based Trusted Execution Environments [Code]
Network and Distributed System Security Symposium (NDSS 2025)
TZ-LLM: Protecting On-Device Large Language Models with Arm TrustZone [Code]
European Conference on Computer Systems (EuroSys 2026)
FlexServe: A Fast and Secure LLM Serving System for Mobile Devices with Flexible Resource Isolation
arXiv preprint (arXiv 2026)
DarkneTZ: Towards Model Privacy at the Edge Using Trusted Execution Environments [Code]
Annual International Conference on Mobile Systems, Applications, and Services (MobiSys 2020)
HybridTEE: Secure Mobile DNN Execution Using Hybrid Trusted Execution Environment [Code]
Asian Hardware Oriented Security and Trust Symposium (AsianHOST 2020)- SecDeep: Sicheres und leistungsfähiges On-Device-Deep-Learning-Inferenz-Framework für mobile und IoT-Geräte
International Conference on Internet-of-Things Design and Implementation (IoTDI 2021)
ShadowNet: Ein sicheres und effizientes On-Device-Modellinferenzsystem für Convolutional Neural Networks [Code]
IEEE Symposium on Security and Privacy (S&P 2023)
MirrorNet: Ein TEE-freundliches Framework für sichere On-Device-DNN-Inferenz
IEEE/ACM International Conference on Computer-Aided Design (ICCAD 2023)
TSQP: Schutz von Echtzeit-Inferenz für quantisierte neuronale Netze auf Edge-Geräten [Code]
IEEE Symposium on Security and Privacy (S&P 2025)
TEESlice: Schutz sensibler neuronaler Netzmodelle in Trusted Execution Environments, wenn Angreifer vortrainierte Modelle besitzen
ACM Transactions on Software Engineering and Methodology (TOSEM 2025)
TensorShield: Schutz der On-Device-Inferenz durch Abschirmung kritischer DNN-Tensoren mit TEE [Code]
GroupCover: Ein sicheres, effizientes und skalierbares Inferenz-Framework für den On-Device-Modellschutz auf Basis von TEEs [Code]
International Conference on Machine Learning (ICML 2024)
Game of Arrows: Über die (Un-)Sicherheit von Gewichtsverschleierung für TEE-geschützte LLM-Partitionsalgorithmen auf dem Gerät [Code]
USENIX Security Symposium (USENIX Security 2025)
MirageNet: Ein sicheres, effizientes und skalierbares On-Device-Modellschutzsystem in heterogenen TEE- und GPU-Systemen
arXiv-Preprint (arXiv 2026)
Die folgenden offenen Probleme fassen die wichtigsten Forschungslücken zusammen, die in unserem SoK identifiziert wurden. Wir halten die Beschreibungen hier für die Leser dieses Repositorys auf hohem Niveau. Detailliertere technische Diskussionen finden sich in der Arbeit.
Praktikabilität der Angriffsbereitstellung.
Adversarial Angriffe gegen On-Device-Modelle bleiben nach der Bereitstellung schwer realisierbar, da sie oft die Kontrolle über Modelleingaben, das Einfügen adversarialer Störungen oder das Neupaketieren von Apps zur Änderung des Vorverarbeitungscodes erfordern. Diese Schritte können in realen Endnutzer-Bereitstellungen unpraktikabel oder erkennbar sein.
Verdeckte Modellmodifikation.
Backdoor-Angriffe müssen nach der Bereitstellung Einstiegspunkte finden, die über die standardmäßige Vergiftung während des Trainings hinausgehen, da On-Device-Modelle typischerweise schreibgeschützt und nur für die Inferenz bestimmt sind. Die zentrale Herausforderung besteht darin, verstecktes bösartiges Verhalten einzuführen, ohne beobachtbare Veränderungen in den Modellartefakten zu erzeugen.
Präzise Gewichtslokalisierung.
Adversarial Gewichtsangriffe legen ein Integritätsrisiko auf Parameterebene offen, aber die praktische Bereitstellung hängt davon ab, verhaltenskritische Gewichte im großen Parametersuchraum zu lokalisieren. Dies ist schwierig, da Angreifern oft die Gradientenführung fehlt und sie die nutzbringende Funktionalität bewahren müssen, während sie nur ausgewählte Parameter modifizieren.
Zuverlässige Modellextraktion.
Die lokale Modellspeicherung macht Modelldiebstahl nicht trivial. Die praktische Extraktion hängt weiterhin von zuverlässiger Modellidentifikation, Entschlüsselung und Rekonstruktion angesichts angepasster Verschlüsselungsalgorithmen, nicht standardmäßiger KI-Frameworks und laufzeitspezifischem Ladeverhalten ab.
Hardware-Heterogenität.
Energie-Latenz-Angriffe hängen davon ab, wie vergiftete Aktivierungsmuster mit gerätespezifischem Ausführungsverhalten interagieren. Sie können die Latenz und den Energieverbrauch auf spärlichkeitsempfindlichen Beschleunigern verstärken, lassen sich jedoch nicht auf Hardware ohne spärlichkeitsabhängige Ausführung übertragen.
Ausführbare Äquivalenz.
Modellverschleierung muss weiterhin die ursprüngliche Vorhersagefunktion während der autorisierten Inferenz bewahren. Diese ausführbare Äquivalenz kann wiederherstellbare Laufzeitzustände, transformierte Gewichte, Operatorsemantik oder strukturelle Spuren offenlegen, die eine semantische, strukturelle oder Parameter-Rückgewinnung ermöglichen.
Durchsetzung auf Client-Seite.
Die Modellautorisierung bindet korrekte Inferenz an Anmeldeinformationen, Integritätsprüfungen und die Wiederherstellung gepackter Gewichte. Diese Prüfungen müssen jedoch innerhalb des mobilen Stacks ausgeführt werden, wodurch die Durchsetzung von Client-seitigem Code abhängt, der nach der Bereitstellung reverse-engineert, neu paketiert, gehooked oder instrumentiert werden kann.
Machbarkeit der TEE-Bereitstellung.
TEE-Verteidigungen erfordern koordinierte Unterstützung über Modellformate, KI-Frameworks, Operatorbibliotheken, Delegaten, Beschleuniger und CPU/GPU/NPU-Isolationsschnittstellen hinweg. Aktuelle mobile Ökosysteme verfügen weiterhin nicht über weit verbreitete, entwickler-transparente TEE-gestützte Inferenz-Stacks.
Robustheit von Wasserzeichen.
Modell-Wasserzeichen ermöglichen die Eigentumsverifizierung nach der Bereitstellung, aber gestohlene Modelle können durch Framework-Konvertierung, Verschlüsselung oder App-Ebene Eingabe-Ausgabe-Vermittlung erneut bereitgestellt werden. Diese Transformationen können die nutzbringende Inferenz bewahren, während sie Trigger-Reaktionen, Konfidenzmuster oder Ausgabesemantik stören, die für die Verifizierung verwendet werden.
Über die neun offenen Probleme hinaus hebt unser SoK drei neue Richtungen hervor, in denen sich die MOAI-Sicherheit voraussichtlich als Nächstes ausweiten wird. Diese Richtungen bewegen die MoAI-Sicherheitsforschung hin zu systematischer Evaluierung, während sie ihren Umfang auf die neu entstehenden Angriffsflächen ausweiten, die durch On-Device-Training und agentische MoAI-Systeme eingeführt werden. Wir fassen sie hier auf hoher Ebene zusammen. Die begleitende Arbeit bietet detailliertere Motivation, Bedrohungsoberflächen und Forschungsherausforderungen.
Bestehende MoAI-Sicherheitsstudien evaluieren Angriffe und Verteidigungen mit selbst gesammelten Datensätzen, methodenspezifischen Metriken und unterschiedlichen Bedrohungsmodellen und sind typischerweise auf eine einzelne Plattform (Android oder iOS) beschränkt. Dies macht Evaluierungsergebnisse schwer vergleichbar und übersieht plattformspezifische Unterschiede. Zukünftige Arbeiten sollten einheitliche Benchmarks etablieren, die Datensätze, Metriken und Bedrohungsmodelle standardisieren und eine plattformübergreifende Evaluierung für eine systematische, vergleichbare und reproduzierbare Bewertung der MoAI-Sicherheit unterstützen.
Die aktuelle MoAI-Sicherheitsforschung konzentriert sich hauptsächlich auf bereitgestellte Modelle, die schreibgeschützt und nur für die Inferenz bestimmt sind. On-Device-Training ändert diese Annahme, indem es ermöglicht, Modelle lokal zu aktualisieren, was Gradienten, Parameteraktualisierungen und Benutzerdaten während des Trainingsprozesses offenlegt. Dies eröffnet neue Fragen rund um lokales Fine-Tuning, Aktualisierungsintegrität, Offenlegung von Trainingsdaten, Personalisierungsvergiftung und Verteidigungen für Trainingszustände auf Endnutzergeräten.
MoAI-Systeme entwickeln sich von passiver lokaler Inferenz hin zu agentischen Workflows, die Modelle mit Sensoren, privaten Benutzerdaten, App-Kontexten, OS-Diensten und appübergreifenden Schnittstellen verbinden. Dies verschiebt den Sicherheitsfokus vom alleinigen Schutz von Modellartefakten hin zur Steuerung von Kontext-zu-Aktion-Ketten. Zukünftige Arbeiten sollten die Herkunft mobiler Kontexte, die Trennung vertrauenswürdiger Benutzerabsicht von nicht vertrauenswürdigem Umgebungsinhalt, aufgabenbezogene Berechtigungen für die Nutzung von Werkzeugen und APIs, Bestätigung und Rollback für sensible Aktionen sowie die Prüfung von Agentenplänen, Speicher und Aktionen untersuchen.
| MoAI-Sicherheits-Pillar | Was geschützt wird | Repräsentative Angriffe | Repräsentative Verteidigungsmaßnahmen |
|---|
| Benutzergesteuerte Eingabeintegrität | Die End-to-End-Integrität von Benutzereingaben, von der mobilen Datenerfassung bis zur Übergabe an die Modelleingabe | Adversarial Attacks, Backdoor-Angriffe, Energie-Latenz-Angriffe | - |
| Sicherheit gerätegebundener Modelle | Bereitgestellte Modellartefakte und alle Formen nach der Bereitstellung, in denen Modelle auf Geräten gespeichert, geladen, transformiert oder materialisiert werden | Adversarial Attacks, Backdoor-Angriffe, Adversarial Weight Attacks, Modell-Diebstahl-Angriffe, Energie-Latenz-Angriffe | Modell-Verschleierung, Modell-Autorisierung, TEE, Modell-Wasserzeichen |
| Gerätenative Umgebungsisolierung | Sensible Inferenzberechnungen und Laufzeitzustände über das mobile Betriebssystem, die KI-Laufzeit, das Speichersubsystem und hardwaregestützte Ausführungsumgebungen | Modell-Diebstahl-Angriffe, Energie-Latenz-Angriffe | Modell-Verschleierung, TEE |