Назад к обновлениям
UpdatedJul 21, 2026

Awesome-MoAI-Security — Updated!

Курируемый список литературы и таксономия исследований атак и защиты для мобильных бортовых систем ИИ, охватывающие состязательные атаки, атаки с закладками, кражу моделей и атаки на энергопотребление и задержки, а также методы защиты, такие как обфускация, TEE и встраивание водяных знаков.

Поделиться

Awesome Mobile On-Device AI Security

SoK: Attack and Defense Landscape of Mobile On-device AI Systems

Мобильные системы ИИ на устройстве выполняют модели ИИ локально через ML-фреймворки, такие как LiteRT/TFLite, Core ML, ExecuTorch, ONNX, и аппаратные ускорители. Этот репозиторий отслеживает исследования в области безопасности, необходимые для понимания и защиты таких систем, поскольку локальное хранение моделей на устройстве создаёт новые риски безопасности.

Обзор мобильной системы ИИ на устройстве

Overview of a Mobile On-Device AI system

Содержание

План чтения

Новичок в безопасности MoAI? Начните здесь:

  1. Поймите экосистему. Прочитайте эмпирические исследования приложений глубокого обучения и моделей на устройстве в приложениях Android/iOS.
  2. Изучите основной риск. Изучите работы по извлечению моделей и защите моделей, поскольку локальное размещение моделей является ключевым сдвигом в безопасности систем MoAI.
  3. Поймите поверхности атак. Изучите, как атаки на MoAI возникают через интерфейсы ввода, артефакты моделей, выполнение во время выполнения и аппаратные среды.
  4. Свяжите защиты с поверхностями. Изучите, как защиты MoAI защищают эти поверхности на этапах предразвёртывания, выполнения и постразвёртывания.
  5. Смотрите вперёд. Исследуйте новые проблемы безопасности в обучении на устройстве, GenAI на устройстве и агентных системах MoAI.
A minimal first-week reading path for newcomers to MOAI security.


 A First Look at Deep Learning Apps on Smartphones
 A First Look at On-device Models in iOS Apps


 Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps


 Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
 DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
 Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
 Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning


 ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
 ShadowNet: A Secure and Efficient On-device Model Inference System
 THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models

Таксономия вкратце

Столп безопасности MoAIЧто защищаетТипичные атакиТипичные защиты
Целостность ввода, управляемая пользователемСквозная целостность пользовательских вводов, от сбора данных на мобильном устройстве до передачи в модельСостоятельные атаки, атаки с бэкдором, атаки на энергопотребление и задержку-
Безопасность моделей, размещённых на устройствеРазвёрнутые артефакты моделей и все постразвёртывательные формы, в которых модели хранятся, загружаются, преобразуются или материализуются на устройствахСостоятельные атаки, атаки с бэкдором, атаки на веса моделей, атаки с кражей моделей, атаки на энергопотребление и задержкуОбфускация моделей, авторизация моделей, TEE, водяные знаки моделей
Изоляция среды нативного устройстваЧувствительные вычисления вывода и состояния выполнения в мобильной ОС, AI-рантайме, подсистеме памяти и аппаратных средах выполненияАтаки с кражей моделей, атаки на энергопотребление и задержкуОбфускация моделей, TEE

Межстолповой анализ безопасности

Cross-pillar security analysis of attacks and open problems in MoAI systems. Cross-pillar security analysis of defenses and open problems in MoAI systems.

Атаки на системы MoAI

Эксплуатация сходства моделей

Реконструкция градиентов

Манипуляция предобработкой

Инъекция полезной нагрузки

Квантование моделей

Стеганография изображений

Статический анализ

Динамический анализ

Побочные каналы

Защита систем MoAI

Сокрытие на уровне ПО

Сокрытие на уровне аппаратного обеспечения

Монолитное выполнение

Раздельное выполнение

Обфусцированная разгрузка вычислений

Открытые проблемы

Следующие открытые проблемы обобщают основные пробелы в исследованиях, выявленные в нашем SoK. Мы оставляем описания здесь на высоком уровне для читателей, использующих этот репозиторий. Более технические обсуждения можно найти в статье.

  1. Практичность развёртывания атак.
    Атаки с использованием состязательных примеров против локальных моделей остаются труднореализуемыми после развёртывания, поскольку они часто требуют контроля над входными данными модели, внедрения состязательных возмущений или перепаковки приложения для изменения кода предобработки. Эти шаги могут быть непрактичными или обнаруживаемыми в реальных сценариях использования конечными пользователями.

  2. Скрытная модификация модели.
    Атаки с использованием бэкдоров должны находить точки входа после развёртывания, выходящие за рамки стандартного отравления на этапе обучения, поскольку локальные модели обычно доступны только для чтения и только для инференса. Ключевая задача — внедрить скрытое вредоносное поведение без наблюдаемых изменений в артефактах модели.

  3. Точная локализация весов.
    Атаки на веса модели выявляют риск нарушения целостности на уровне параметров, но практическое развёртывание зависит от поиска критически важных для поведения весов в огромном пространстве поиска параметров. Это сложно, поскольку злоумышленникам часто не хватает градиентного ориентира, и им необходимо сохранять полезную функциональность, изменяя только выбранные параметры.

  4. Надёжная экстракция модели.
    Локальное хранение модели не делает кражу модели простой. Практическая экстракция по-прежнему зависит от надёжной идентификации модели, дешифрования и восстановления при наличии кастомных алгоритмов шифрования, нестандартных AI-фреймворков и специфичного для среды выполнения поведения загрузки.

  5. Аппаратная гетерогенность.
    Атаки на энергопотребление и задержку зависят от того, как отравленные паттерны активации взаимодействуют с поведением выполнения на конкретном устройстве. Они могут усиливать задержку и энергопотребление на акселераторах, чувствительных к разреженности, но не переноситься на оборудование без зависимого от разреженности выполнения.

  1. Исполнимая эквивалентность.
    Обфускация модели по-прежнему должна сохранять исходную функцию предсказания во время авторизованного инференса. Эта исполнимая эквивалентность может раскрывать восстанавливаемые состояния выполнения, преобразованные веса, семантику операторов или структурные следы, которые позволяют выполнить семантическое, структурное или параметрическое восстановление.

  2. Принудительное исполнение на стороне клиента.
    Авторизация модели связывает корректный инференс с учётными данными, проверками целостности и восстановлением упакованных весов. Однако эти проверки должны выполняться внутри мобильного стека, что делает принудительное исполнение зависимым от клиентского кода, который может быть подвергнут реверс-инжинирингу, перепаковке, перехвату или инструментированию после развёртывания.

  3. Реализуемость развёртывания TEE.
    Защита на основе TEE требует скоординированной поддержки форматов моделей, AI-фреймворков, библиотек операторов, делегатов, акселераторов и интерфейсов изоляции CPU/GPU/NPU. Текущие мобильные экосистемы всё ещё не имеют широко принятых, прозрачных для разработчиков стеков инференса на базе TEE.

  4. Устойчивость водяных знаков.
    Водяные знаки моделей обеспечивают проверку владения после развёртывания, но украденные модели могут быть повторно развёрнуты через конвертацию фреймворков, шифрование или посредничество на уровне приложения между входом и выходом. Эти преобразования могут сохранять полезный инференс, нарушая при этом реакции на триггеры, паттерны уверенности или семантику выходных данных, используемые для проверки.

Перспективные направления

Помимо девяти открытых проблем, описанных выше, наш SoK выделяет три перспективных направления, в которых безопасность MoAI, вероятно, будет расширяться в дальнейшем. Эти направления смещают исследования безопасности MoAI в сторону систематической оценки, одновременно расширяя их охват на новые поверхности атак, возникающие при локальном обучении и агентных системах MoAI. Мы кратко обобщаем их здесь. В сопутствующей статье представлены более подробные обоснования, поверхности угроз и исследовательские задачи.

Существующие исследования безопасности MoAI оценивают атаки и защиты с использованием самостоятельно собранных наборов данных, специфичных для методов метрик и различных моделей угроз, и обычно ограничены одной платформой (Android или iOS). Это затрудняет сравнение результатов оценки и игнорирует различия между платформами. Будущие работы должны создать унифицированные бенчмарки, стандартизирующие наборы данных, метрики и модели угроз, а также поддерживающие кроссплатформенную оценку для систематической, сопоставимой и воспроизводимой оценки безопасности MoAI.

Текущие исследования безопасности MoAI в основном сосредоточены на развёрнутых моделях, доступных только для чтения и только для инференса. Локальное обучение меняет это допущение, позволяя обновлять модели локально, что раскрывает градиенты, обновления параметров и пользовательские данные в процессе обучения. Это открывает новые вопросы, касающиеся локальной тонкой настройки, целостности обновлений, раскрытия обучающих данных, отравления персонализации и защит для состояний на этапе обучения на устройствах конечных пользователей.

Системы MoAI эволюционируют от пассивного локального инференса к агентным рабочим процессам, которые связывают модели с датчиками, приватными пользовательскими данными, контекстами приложений, сервисами ОС и межприложенческими интерфейсами. Это смещает фокус безопасности с защиты только артефактов модели на управление цепочками «контекст-действие». Будущие работы должны изучать происхождение мобильного контекста, разделение доверенного намерения пользователя и недоверенного содержимого окружения, разрешения с ограниченной областью действия для использования инструментов и API, подтверждение и откат для чувствительных действий, а также аудит планов, памяти и действий агента.

Категории