Retour aux mises à jour
UpdatedJul 21, 2026

Awesome-MoAI-Security — Mis à jour !

Liste de lecture organisée et taxonomie de la recherche sur les attaques et les défenses pour les systèmes d'IA embarqués sur mobile, couvrant les attaques adversariales, par porte dérobée, par vol de modèle et par latence énergétique, aux côtés des défenses par obfuscation, TEE et tatouage.

Partager

Awesome Mobile On-Device AI Security

SoK: Attack and Defense Landscape of Mobile On-device AI Systems

Les systèmes d'IA mobiles sur appareil exécutent des modèles d'IA localement via des frameworks de ML tels que LiteRT/TFLite, Core ML, ExecuTorch, ONNX, et des accélérateurs matériels. Ce dépôt suit la recherche en sécurité nécessaire pour comprendre et protéger ces systèmes, car le stockage local des modèles sur appareil introduit de nouveaux risques de sécurité.

Vue d'ensemble d'un système d'IA mobile sur appareil

Overview of a Mobile On-Device AI system

Contenu

Feuille de route de lecture

Nouveau dans la sécurité MoAI ? Commencez ici :

  1. Comprendre l'écosystème. Lisez les études empiriques sur les applications d'apprentissage profond et les modèles sur appareil dans les applications Android/iOS.
  2. Apprendre le risque fondamental. Étudiez les articles sur l'extraction de modèles et la protection de modèles, car la résidence locale des modèles est le changement de sécurité central dans les systèmes MoAI.
  3. Comprendre les surfaces d'attaque. Étudiez comment les attaques MoAI surviennent à travers les interfaces d'entrée, les artefacts de modèles, l'exécution à l'exécution et les environnements adossés au matériel.
  4. Relier les défenses aux surfaces. Examinez comment les défenses MoAI protègent ces surfaces à travers les phases de pré-déploiement, d'exécution à l'exécution et de post-déploiement.
  5. Regarder vers l'avenir. Explorez les nouveaux défis de sécurité dans l'entraînement sur appareil, la GenAI sur appareil et les systèmes MoAI agentiques.
A minimal first-week reading path for newcomers to MOAI security.


 A First Look at Deep Learning Apps on Smartphones
 A First Look at On-device Models in iOS Apps


 Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps


 Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
 DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
 Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
 Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning


 ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
 ShadowNet: A Secure and Efficient On-device Model Inference System
 THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models

Taxonomie en un coup d'œil

Pilier de sécurité MoAICe qu'il protègeAttaques représentativesDéfenses représentatives
Intégrité des entrées régies par l'utilisateurL'intégrité de bout en bout des entrées utilisateur, de l'acquisition des données mobiles au transfert vers l'entrée du modèleAttaques adversariales, Attaques par porte dérobée, Attaques énergie-latence-
Sécurité des modèles résidant sur l'appareilLes artefacts de modèles déployés et toutes les formes post-déploiement dans lesquelles les modèles sont stockés, chargés, transformés ou matérialisés sur les appareilsAttaques adversariales, Attaques par porte dérobée, Attaques adversariales sur les poids, Attaques de vol de modèles, Attaques énergie-latenceObfuscation de modèles, Autorisation de modèles, TEE, Filigrane de modèles
Confinement de l'environnement natif de l'appareilLe calcul d'inférence sensible et les états d'exécution à travers l'OS mobile, l'exécution de l'IA, le sous-système mémoire et les environnements d'exécution adossés au matérielAttaques de vol de modèles, Attaques énergie-latenceObfuscation de modèles, TEE

Analyse de sécurité transversale

Cross-pillar security analysis of attacks and open problems in MoAI systems. Cross-pillar security analysis of defenses and open problems in MoAI systems.

Attaques sur les systèmes MoAI

Exploitation de la similarité des modèles

Reconstruction de gradients

Manipulation du prétraitement

Injection de charge utile

Quantification de modèles

Stéganographie d'images

Analyse statique

Analyse dynamique

Canal auxiliaire

Défenses pour les systèmes MoAI

Dissimulation au niveau logiciel

Dissimulation au niveau matériel

Exécution monolithique

Exécution partitionnée

Déchargement obscurci

Problèmes ouverts

Les problèmes ouverts suivants résument les principales lacunes de recherche identifiées dans notre SoK. Nous gardons ici les descriptions de haut niveau pour les lecteurs utilisant ce dépôt. Des discussions plus techniques se trouvent dans l'article.

  1. Caractère pratique du déploiement des attaques.
    Les attaques adversariales contre les modèles sur appareil restent difficiles à réaliser après le déploiement, car elles nécessitent souvent le contrôle des entrées du modèle, l'insertion de perturbations adversariales ou le reconditionnement de l'application pour modifier le code de prétraitement. Ces étapes peuvent être irréalisables ou détectables dans les déploiements réels chez les utilisateurs finaux.

  2. Modification furtive du modèle.
    Les attaques par porte dérobée doivent trouver des points d'entrée après déploiement au-delà de l'empoisonnement standard à l'entraînement, car les modèles sur appareil sont généralement en lecture seule et réservés à l'inférence. Le défi clé consiste à introduire un comportement malveillant caché sans produire de changements observables dans les artefacts du modèle.

  3. Localisation précise des poids.
    Les attaques adversariales sur les poids exposent un risque d'intégrité au niveau des paramètres, mais le déploiement pratique dépend de la localisation des poids critiques pour le comportement dans le vaste espace de recherche des paramètres. C'est difficile car les attaquants manquent souvent de guidage par gradient et doivent préserver l'utilité bénigne tout en ne modifiant que des paramètres sélectionnés.

  4. Extraction fiable du modèle.
    Le stockage local du modèle ne rend pas le vol de modèle simple. L'extraction pratique dépend toujours d'une identification, d'un déchiffrement et d'une reconstruction fiables du modèle en présence d'algorithmes de chiffrement personnalisés, de frameworks d'IA non standard et de comportements de chargement spécifiques à l'exécution.

  5. Hétérogénéité matérielle.
    Les attaques énergie-latence dépendent de la manière dont les motifs d'activation empoisonnés interagissent avec le comportement d'exécution spécifique à l'appareil. Elles peuvent amplifier la latence et la consommation d'énergie sur les accélérateurs sensibles à la parcimonie, mais échouer à se transférer sur du matériel sans exécution dépendante de la parcimonie.

  1. Équivalence exécutable.
    L'obfuscation de modèle doit encore préserver la fonction de prédiction d'origine lors de l'inférence autorisée. Cette équivalence exécutable peut exposer des états d'exécution récupérables, des poids transformés, la sémantique des opérateurs ou des traces structurelles qui permettent la récupération sémantique, structurelle ou des paramètres.

  2. Application côté client.
    L'autorisation de modèle lie l'inférence correcte à des identifiants, des contrôles d'intégrité et la récupération des poids empaquetés. Cependant, ces contrôles doivent s'exécuter dans la pile mobile, rendant l'application dépendante d'un code côté client qui peut être rétro-ingénié, reconditionné, intercepté ou instrumenté après le déploiement.

  3. Faisabilité du déploiement TEE.
    Les défenses TEE exigent un support coordonné entre les formats de modèles, les frameworks d'IA, les bibliothèques d'opérateurs, les délégués, les accélérateurs et les interfaces d'isolation CPU/GPU/NPU. Les écosystèmes mobiles actuels manquent encore de piles d'inférence adossées aux TEE largement adoptées et transparentes pour les développeurs.

  4. Robustesse du tatouage.
    Le tatouage de modèle permet la vérification de propriété après déploiement, mais les modèles volés peuvent être redéployés via la conversion de framework, le chiffrement ou la médiation entrée-sortie au niveau de l'application. Ces transformations peuvent préserver l'inférence bénigne tout en perturbant les réponses aux déclencheurs, les schémas de confiance ou la sémantique de sortie utilisés pour la vérification.

Directions émergentes

Au-delà des neuf problèmes ouverts ci-dessus, notre SoK met en évidence trois directions émergentes dans lesquelles la sécurité MoAI est susceptible de s'étendre ensuite. Ces directions font évoluer la recherche sur la sécurité MoAI vers une évaluation systématique tout en étendant sa portée aux surfaces d'attaque émergentes introduites par l'entraînement sur appareil et les systèmes MoAI agentiques. Nous les résumons ici à un niveau élevé. L'article compagnon fournit une motivation, des surfaces de menace et des défis de recherche plus détaillés.

Les études existantes sur la sécurité MoAI évaluent les attaques et les défenses à l'aide d'ensembles de données auto-collectés, de métriques spécifiques à la méthode et de différents modèles de menace, et se limitent généralement à une seule plateforme (Android ou iOS). Cela rend les résultats d'évaluation difficiles à comparer et néglige les différences spécifiques aux plateformes. Les travaux futurs devraient établir des référentiels unifiés qui normalisent les ensembles de données, les métriques et les modèles de menace et soutiennent l'évaluation multiplateforme pour une évaluation systématique, comparable et reproductible de la sécurité MoAI.

La recherche actuelle sur la sécurité MoAI se concentre principalement sur les modèles déployés en lecture seule et réservés à l'inférence. L'entraînement sur appareil modifie cette hypothèse en permettant la mise à jour locale des modèles, ce qui expose les gradients, les mises à jour de paramètres et les données utilisateur pendant le processus d'entraînement. Cela ouvre de nouvelles questions autour du réglage fin local, de l'intégrité des mises à jour, de l'exposition des données d'entraînement, de l'empoisonnement de la personnalisation et des défenses pour les états d'entraînement sur les appareils des utilisateurs finaux.

Les systèmes MoAI évoluent de l'inférence locale passive vers des flux de travail agentiques qui connectent les modèles aux capteurs, aux données utilisateur privées, aux contextes d'application, aux services OS et aux interfaces inter-applications. Cela déplace l'attention de la sécurité de la seule protection des artefacts de modèle vers la gouvernance des chaînes contexte-action. Les travaux futurs devraient étudier la provenance du contexte mobile, la séparation de l'intention utilisateur de confiance du contenu environnemental non fiable, les autorisations limitées aux tâches pour l'utilisation d'outils et d'API, la confirmation et le retour en arrière pour les actions sensibles, ainsi que l'audit des plans, de la mémoire et des actions de l'agent.

Catégories