Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/jinxhy/awesome-moai-security
Segurança AndroidSegurança iOSEngenharia ReversaEsteganografiaSegurança MóvelSegurança de HardwareAprendizado de MáquinaPapers e PesquisaAprendizado e Educação

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Recursos Curados
Segurança de IA
Ataque Adversário
GitHubjinxhy/awesome-moai-security

Awesome-MoAI-Security

Lista de leitura curada e taxonomia de pesquisas de ataque e defesa para sistemas de IA móveis no dispositivo, cobrindo ataques adversariais, de backdoor, roubo de modelo e de energia-latência, além de defesas por ofuscação, TEE e watermarking.

Ver Repositório
26há 14 diasAinda não revisado

Awesome Segurança de IA On-Device para Dispositivos Móveis

SoK: Panorama de Ataques e Defesas em Sistemas de IA On-device para Dispositivos Móveis

Os sistemas de IA on-device para dispositivos móveis executam modelos de IA localmente por meio de frameworks de ML como LiteRT/TFLite, Core ML, ExecuTorch, ONNX e aceleradores baseados em hardware. Este repositório acompanha a pesquisa de segurança necessária para entender e proteger tais sistemas, uma vez que o armazenamento local de modelos on-device introduz novos riscos de segurança.

Visão geral de um sistema de IA on-device para dispositivos móveis

Visão geral de um sistema de IA on-device para dispositivos móveis

Conteúdo

  • Roteiro de leitura
  • Taxonomia em resumo
  • Análise de segurança entre pilares
  • Ataques a sistemas MoAI
    • Ataques adversariais
      • Exploração de similaridade de modelos
      • Reconstrução de gradientes
      • Manipulação de pré-processamento
    • Ataques de backdoor
      • Injeção de payload
      • Quantização de modelos
      • Esteganografia de imagens
    • Ataques adversariais a pesos
    • Ataques de roubo de modelos
      • Análise estática
      • Análise dinâmica
      • Canais laterais
    • Ataques de energia-latência
  • Defesas para sistemas MoAI
    • Ofuscação de modelos
      • Ocultação em nível de software
      • Ocultação em nível de hardware
    • Autorização de modelos
    • Ambientes de execução confiáveis
      • Execução monolítica
      • Execução particionada
      • Descarregamento ofuscado
    • Marca d'água em modelos
  • Problemas em aberto
  • Direções emergentes

Roteiro de leitura

Novo na segurança MoAI? Comece aqui:

  1. Entenda o ecossistema. Leia estudos empíricos sobre aplicativos de deep learning e modelos on-device em aplicativos Android/iOS.
  2. Aprenda o risco central. Estude artigos sobre extração de modelos e proteção de modelos, pois a residência local de modelos é a principal mudança de segurança nos sistemas MoAI.
  3. Entenda as superfícies de ataque. Estude como os ataques MoAI surgem nas interfaces de entrada, artefatos de modelos, execução em tempo de execução e ambientes baseados em hardware.
  4. Conecte as defesas às superfícies. Examine como as defesas MoAI protegem essas superfícies nas fases de pré-implantação, execução em tempo de execução e pós-implantação.
  5. Olhe para o futuro. Explore novos desafios de segurança no treinamento on-device, GenAI on-device e sistemas MoAI agênticos.
Um caminho de leitura mínimo para a primeira semana para iniciantes em segurança MOAI.


•  A First Look at Deep Learning Apps on Smartphones
•  A First Look at On-device Models in iOS Apps


•  Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps


•  Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
•  DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
•  Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
•  Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning


•  ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
•  ShadowNet: A Secure and Efficient On-device Model Inference System
•  THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models

Taxonomia em resumo

Análise de segurança entre pilares

Análise de segurança entre pilares de ataques e problemas em aberto em sistemas MoAI. Análise de segurança entre pilares de defesas e problemas em aberto em sistemas MoAI.

Ataques a sistemas MoAI

Exploração de similaridade de modelos

  • Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps [Código]
    IEEE/ACM International Conference on Software Engineering: Software Engineering in Practice (ICSE-SEIP 2021)

  • Smart App Attack: Hacking Deep Learning Models in Android Apps [Código]
    IEEE Transactions on Information Forensics and Security (TIFS 2022)

  • Understanding Real-world Threats to Deep Learning Models in Android Apps [Código]
    ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)

  • Cheating Your Apps: Black-box Adversarial Attacks on Deep Learning Apps
    Journal of Software: Evolution and Process (JSEP 2024)

  • A First Look at On-device Models in iOS Apps [Código]
    ACM Transactions on Software Engineering and Methodology (TOSEM 2024)

Reconstrução de gradientes

  • Investigating White-Box Attacks for On-Device Models [Código]
    IEEE/ACM International Conference on Software Engineering (ICSE 2024)

  • TIM: Enabling Large-Scale White-Box Testing on In-App Deep Learning Models [Código]
    IEEE Transactions on Information Forensics and Security (TIFS 2024)

Manipulação de pré-processamento

  • Beyond the Model: Data Pre-processing Attack to Deep Learning Models in Android Apps [Código]
    Secure and Trustworthy Deep Learning Systems Workshop (SecTL 2023)

Injeção de payload

  • DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection [Código]
    IEEE/ACM International Conference on Software Engineering (ICSE 2021)

  • MalModel: Hiding Malicious Payload in Mobile Deep Learning Models with Black-box Backdoor Attack [Código]
    Automated Software Engineering (ASEJ 2026)

Quantização de modelos

  • Quantization Backdoors to Deep Learning Commercial Frameworks [Código]
    IEEE Transactions on Dependable and Secure Computing (TDSC 2024)

Esteganografia de imagens

  • Stealthy Backdoor Attack to Real-world Models in Android Apps
    arXiv preprint (arXiv 2025)

  • Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
    IEEE Transactions on Dependable and Secure Computing (TDSC 2026)

Análise estática

  • A First Look at Deep Learning Apps on Smartphones [Código]
    The World Wide Web Conference (WWW 2019)

  • A First Look at On-device Models in iOS Apps [Código]
    ACM Transactions on Software Engineering and Methodology (TOSEM 2023)

  • Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Código]
    USENIX Security Symposium (USENIX Security 2021)

  • REDLC: Learning-Driven Reverse Engineering for Deep Learning Compilers
    IEEE International Symposium on Software Reliability Engineering (ISSRE 2024)

Análise dinâmica

  • Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Código]
    USENIX Security Symposium (USENIX Security 2021)

  • Understanding Real-world Threats to Deep Learning Models in Android Apps [Código]
    ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)

  • DeMistify: Identifying On-device Machine Learning Models Stealing and Reuse Vulnerabilities in Mobile Apps [Código]
    IEEE/ACM International Conference on Software Engineering (ICSE 2024)

  • Game of Arrows: On the (In-)Security of Weight Obfuscation for On-Device TEE-Shielded LLM Partition Algorithms [Código]
    USENIX Security Symposium (USENIX Security 2025)

Canais laterais

  • Model Extraction Attack against On-Device Deep Learning with Power Side Channel
    IEEE International Symposium on Quality Electronic Design (ISQED 2024)

  • DeepCache: Revisiting Cache Side-Channel Attacks in Deep Neural Networks Executables
    ACM SIGSAC Conference on Computer and Communications Security (CCS 2024)

  • Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning
    Secure and Trustworthy Deep Learning Systems Workshop (SecTL 2023)

Defesas para sistemas MoAI

Ocultação em nível de software

  • ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-Based Systems [Código]
    ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2023)

  • DynaMO: Protecting Mobile DL Models through Coupling Obfuscated DL Operators [Código]
    IEEE/ACM International Conference on Automated Software Engineering (ASE 2024)

  • Model-less Is the Best Model: Generating Pure Code Implementations to Replace On-Device DL Models [Código]
    ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2024)

Ocultação em nível de hardware

  • NNSplitter: An Active Defense Solution for DNN Model via Automated Weight Obfuscation [Código]
    International Conference on Machine Learning (ICML 2023)

  • A Novel Obfuscation Method Based on Majority Logic for Preventing Unauthorized Access to Binary Deep Neural Networks
    Scientific Reports (Sci. Rep. 2025)

  • Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Código]
    Annual Computer Security Applications Conference (ACSAC 2025)

  • MMGuard: Automatically Protecting On-Device Deep Learning Models in Android Apps [Código]
    IEEE Security and Privacy Workshops (SPW 2021)

  • Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Código]
    Annual Computer Security Applications Conference (ACSAC 2025)

Execução monolítica

  • Offline Model Guard: Secure and Private ML on Mobile Devices
    Design, Automation and Test in Europe Conference (DATE 2020)

  • GuardiaNN: Fast and Secure On-Device Inference in TrustZone Using Embedded SRAM and Cryptographic Hardware
    ACM/IFIP International Middleware Conference (Middleware 2022)

  • Secure and Efficient Mobile DNN Using Trusted Execution Environments
    ACM Asia Conference on Computer and Communications Security (AsiaCCS 2023)

  • T-Slices: Confidential Execution of Deep Learning Inference at the Untrusted Edge with Arm TrustZone
    ACM Conference on Data and Application Security and Privacy (CODASPY 2023)

  • LEAP: TrustZone Based Developer-Friendly TEE for Intelligent Mobile Apps
    IEEE Transactions on Mobile Computing (TMC 2022)

  • ASGARD: Protecting On-Device Deep Neural Networks with Virtualization-Based Trusted Execution Environments [Código]
    Network and Distributed System Security Symposium (NDSS 2025)

  • TZ-LLM: Protecting On-Device Large Language Models with Arm TrustZone [Código]
    European Conference on Computer Systems (EuroSys 2026)

  • FlexServe: A Fast and Secure LLM Serving System for Mobile Devices with Flexible Resource Isolation
    arXiv preprint (arXiv 2026)

Execução particionada

  • DarkneTZ: Towards Model Privacy at the Edge Using Trusted Execution Environments [Código]
    Annual International Conference on Mobile Systems, Applications, and Services (MobiSys 2020)

  • HybridTEE: Secure Mobile DNN Execution Using Hybrid Trusted Execution Environment [Código]
    Asian Hardware Oriented Security and Trust Symposium (AsianHOST 2020)- SecDeep: Estrutura de Inferência de Aprendizado Profundo Segura e de Alto Desempenho On-Device para Dispositivos Móveis e IoT
    Conferência Internacional sobre Design e Implementação de Internet das Coisas (IoTDI 2021)

  • ShadowNet: Um Sistema de Inferência de Modelo On-Device Seguro e Eficiente para Redes Neurais Convolucionais [Código]
    Simpósio IEEE sobre Segurança e Privacidade (S&P 2023)

  • MirrorNet: Uma Estrutura Amigável a TEE para Inferência Segura de DNN On-Device
    Conferência Internacional IEEE/ACM sobre Computer-Aided Design (ICCAD 2023)

  • TSQP: Protegendo Inferência em Tempo Real para Redes Neurais Quantizadas em Dispositivos de Borda [Código]
    Simpósio IEEE sobre Segurança e Privacidade (S&P 2025)

  • TEESlice: Protegendo Modelos de Redes Neurais Sensíveis em Ambientes de Execução Confiáveis Quando Atacantes Possuem Modelos Pré-Treinados
    ACM Transactions on Software Engineering and Methodology (TOSEM 2025)

  • TensorShield: Protegendo Inferência On-Device ao Blindar Tensores Críticos de DNN com TEE []

Offloading Ofuscado

  • GroupCover: Uma Estrutura de Inferência Segura, Eficiente e Escalável para Proteção de Modelos On-Device Baseada em TEEs [Código]
    Conferência Internacional sobre Aprendizado de Máquina (ICML 2024)

  • Game of Arrows: Sobre a (In-)Segurança da Ofuscação de Pesos para Algoritmos de Particionamento de LLM Protegidos por TEE On-Device [Código]
    Simpósio de Segurança USENIX (USENIX Security 2025)

  • MirageNet: Uma Proteção de Modelo On-Device Segura, Eficiente e Escalável em Sistema Heterogêneo de TEE e GPU
    Pré-impressão arXiv (arXiv 2026)

  • THEMIS: Rumo à Proteção Prática de Propriedade Intelectual para Modelos de Aprendizado Profundo On-Device Pós-Implantação [Código]
    Simpósio de Segurança USENIX (USENIX Security 2025)

Problemas em aberto

Os seguintes problemas em aberto resumem as principais lacunas de pesquisa identificadas em nosso SoK. Mantemos as descrições aqui em alto nível para os leitores que usam este repositório. Discussões mais técnicas podem ser encontradas no artigo.

  1. Praticidade de Implantação de Ataques.
    Ataques adversariais contra modelos on-device permanecem difíceis de realizar após a implantação, pois frequentemente exigem controle sobre as entradas do modelo, inserção de perturbações adversariais ou reempacotamento do aplicativo para modificar o código de pré-processamento. Essas etapas podem ser impraticáveis ou detectáveis em implantações reais de usuários finais.

  2. Modificação Furtiva de Modelo.
    Ataques de backdoor precisam encontrar pontos de entrada pós-implantação além do envenenamento padrão em tempo de treinamento, pois modelos on-device são tipicamente somente leitura e somente inferência. O principal desafio é introduzir comportamento malicioso oculto sem produzir alterações observáveis nos artefatos do modelo.

  3. Localização Precisa de Pesos.
    Ataques adversariais a pesos expõem um risco de integridade em nível de parâmetro, mas a implantação prática depende da localização de pesos críticos para o comportamento no grande espaço de busca de parâmetros. Isso é difícil porque os atacantes frequentemente carecem de orientação por gradiente e precisam preservar a utilidade benigna enquanto modificam apenas parâmetros selecionados.

  4. Extração Confiável de Modelo.
    O armazenamento local de modelos não torna a extração de modelos simples. A extração prática ainda depende de identificação, descriptografia e reconstrução confiáveis do modelo na presença de algoritmos de criptografia personalizados, estruturas de IA não padronizadas e comportamento de carregamento específico do runtime.

  5. Heterogeneidade de Hardware.
    Ataques de energia-latência dependem de como padrões de ativação envenenados interagem com o comportamento de execução específico do dispositivo. Eles podem amplificar a latência e o consumo de energia em aceleradores sensíveis à esparsidade, mas falham em transferir para hardware sem execução dependente de esparsidade.

  1. Equivalência Executável.
    A ofuscação de modelos ainda precisa preservar a função de predição original durante a inferência autorizada. Essa equivalência executável pode expor estados de runtime recuperáveis, pesos transformados, semântica de operadores ou rastros estruturais que permitem recuperação semântica, estrutural ou de parâmetros.

  2. Aplicação no Lado do Cliente.
    A autorização de modelos vincula a inferência correta a credenciais, verificações de integridade e recuperação de pesos empacotados. No entanto, essas verificações precisam ser executadas dentro da pilha móvel, tornando a aplicação dependente de código no lado do cliente que pode ser submetido a engenharia reversa, reempacotamento, hooking ou instrumentação após a implantação.

  3. Viabilidade de Implantação de TEE.
    As defesas baseadas em TEE exigem suporte coordenado entre formatos de modelo, estruturas de IA, bibliotecas de operadores, delegados, aceleradores e interfaces de isolamento CPU/GPU/NPU. Os ecossistemas móveis atuais ainda carecem de pilhas de inferência com suporte a TEE amplamente adotadas e transparentes para o desenvolvedor.

  4. Robustez de Marca d'Água.
    A marca d'água de modelos permite verificação de propriedade pós-implantação, mas modelos roubados podem ser reimplantados por meio de conversão de estrutura, criptografia ou mediação de entrada-saída em nível de aplicativo. Essas transformações podem preservar a inferência benigna enquanto interrompem respostas a gatilhos, padrões de confiança ou semântica de saída usados para verificação.

Direções emergentes

Além dos nove problemas em aberto acima, nosso SoK destaca três direções emergentes nas quais a segurança de MoAI provavelmente se expandirá a seguir. Essas direções movem a pesquisa de segurança de MoAI em direção à avaliação sistemática, ao mesmo tempo em que estendem seu escopo às superfícies de ataque emergentes introduzidas pelo treinamento on-device e pelos sistemas MoAI agênticos. Nós as resumimos aqui em alto nível. O artigo complementar fornece motivação mais detalhada, superfícies de ameaça e desafios de pesquisa.

Os estudos existentes de segurança de MoAI avaliam ataques e defesas usando conjuntos de dados coletados por conta própria, métricas específicas de método e diferentes modelos de ameaça, e são tipicamente limitados a uma única plataforma (Android ou iOS). Isso torna os resultados de avaliação difíceis de comparar e ignora diferenças específicas de plataforma. Trabalhos futuros devem estabelecer benchmarks unificados que padronizem conjuntos de dados, métricas e modelos de ameaça e apoiem avaliação multiplataforma para avaliação sistemática, comparável e reproduzível da segurança de MoAI.

A pesquisa atual de segurança de MoAI concentra-se principalmente em modelos implantados que são somente leitura e somente inferência. O treinamento on-device muda essa suposição ao permitir que os modelos sejam atualizados localmente, o que expõe gradientes, atualizações de parâmetros e dados do usuário durante o processo de treinamento. Isso abre novas questões em torno de ajuste fino local, integridade de atualizações, exposição de dados de treinamento, envenenamento de personalização e defesas para estados em tempo de treinamento em dispositivos de usuários finais.

Os sistemas MoAI estão evoluindo de inferência local passiva para fluxos de trabalho agênticos que conectam modelos a sensores, dados privados do usuário, contextos de aplicativos, serviços de SO e interfaces entre aplicativos. Isso desloca o foco de segurança de proteger apenas artefatos de modelo para governar cadeias de contexto-ação. Trabalhos futuros devem estudar proveniência para contexto móvel, separação de intenção confiável do usuário de conteúdo ambiental não confiável, permissões com escopo de tarefa para uso de ferramentas e APIs, confirmação e reversão para ações sensíveis e auditoria de planos, memória e ações do agente.

Baixar ferramenta
Pilar de segurança MoAIO que protegeAtaques representativosDefesas representativas
Integridade de entrada governada pelo usuárioA integridade de ponta a ponta das entradas do usuário, desde a aquisição de dados móveis até a entrega ao modeloAtaques adversariais, Ataques de backdoor, Ataques de energia-latência-
Segurança do modelo residente no dispositivoArtefatos de modelos implantados e todas as formas pós-implantação nas quais os modelos são armazenados, carregados, transformados ou materializados nos dispositivosAtaques adversariais, Ataques de backdoor, Ataques adversariais a pesos, Ataques de roubo de modelos, Ataques de energia-latênciaOfuscação de modelos, Autorização de modelos, TEE, Marca d'água em modelos
Confinamento do ambiente nativo do dispositivoComputação de inferência sensível e estados de tempo de execução no SO móvel, runtime de IA, subsistema de memória e ambientes de execução baseados em hardwareAtaques de roubo de modelos, Ataques de energia-latênciaOfuscação de modelos, TEE
Código

Conferência ACM SIGSAC sobre Segurança de Computadores e Comunicações (CCS 2025)