
Курируемый список литературы и таксономия исследований атак и защиты для мобильных бортовых систем ИИ, охватывающие состязательные атаки, атаки с закладками, кражу моделей и атаки на энергопотребление и задержки, а также методы защиты, такие как обфускация, TEE и встраивание водяных знаков.
Мобильные системы ИИ на устройстве выполняют модели ИИ локально через ML-фреймворки, такие как LiteRT/TFLite, Core ML, ExecuTorch, ONNX, и аппаратные ускорители. Этот репозиторий отслеживает исследования в области безопасности, необходимые для понимания и защиты таких систем, поскольку локальное хранение моделей на устройстве создаёт новые риски безопасности.
Новичок в безопасности MoAI? Начните здесь:
• A First Look at Deep Learning Apps on Smartphones
• A First Look at On-device Models in iOS Apps
• Mind Your Weight(s): A Large-scale Study on Insufficient ML Model Protection in Mobile Apps
• Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps
• DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection
• Typhon Unleashed: Practical Adversarial Weight Attacks Against On-Device Deep Learning Models
• Energy-Latency Attacks to On-Device Neural Networks via Sponge Poisoning
• ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-based Systems
• ShadowNet: A Secure and Efficient On-device Model Inference System
• THEMIS: Towards Practical IP Protection for Post-Deployment On-Device DL Models
Robustness of On-device Models: Adversarial Attack to Deep Learning Models on Android Apps [Code]
IEEE/ACM International Conference on Software Engineering: Software Engineering in Practice (ICSE-SEIP 2021)
Smart App Attack: Hacking Deep Learning Models in Android Apps [Code]
IEEE Transactions on Information Forensics and Security (TIFS 2022)
Understanding Real-world Threats to Deep Learning Models in Android Apps [Code]
ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)
Cheating Your Apps: Black-box Adversarial Attacks on Deep Learning Apps
Journal of Software: Evolution and Process (JSEP 2024)
A First Look at On-device Models in iOS Apps [Code]
ACM Transactions on Software Engineering and Methodology (TOSEM 2024)
Investigating White-Box Attacks for On-Device Models [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2024)
TIM: Enabling Large-Scale White-Box Testing on In-App Deep Learning Models [Code]
IEEE Transactions on Information Forensics and Security (TIFS 2024)
DeepPayload: Black-box Backdoor Attack on Deep Learning Models through Neural Payload Injection [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2021)
MalModel: Hiding Malicious Payload in Mobile Deep Learning Models with Black-box Backdoor Attack [Code]
Automated Software Engineering (ASEJ 2026)
A First Look at Deep Learning Apps on Smartphones [Code]
The World Wide Web Conference (WWW 2019)
A First Look at On-device Models in iOS Apps [Code]
ACM Transactions on Software Engineering and Methodology (TOSEM 2023)
Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Code]
USENIX Security Symposium (USENIX Security 2021)
REDLC: Learning-Driven Reverse Engineering for Deep Learning Compilers
IEEE International Symposium on Software Reliability Engineering (ISSRE 2024)
Mind Your Weight(s): A Large-scale Study on Insufficient Machine Learning Model Protection in Mobile Apps [Code]
USENIX Security Symposium (USENIX Security 2021)
Understanding Real-world Threats to Deep Learning Models in Android Apps [Code]
ACM SIGSAC Conference on Computer and Communications Security (CCS 2022)
DeMistify: Identifying On-device Machine Learning Models Stealing and Reuse Vulnerabilities in Mobile Apps [Code]
IEEE/ACM International Conference on Software Engineering (ICSE 2024)
Game of Arrows: On the (In-)Security of Weight Obfuscation for On-Device TEE-Shielded LLM Partition Algorithms [Code]
USENIX Security Symposium (USENIX Security 2025)
Model Extraction Attack against On-Device Deep Learning with Power Side Channel
IEEE International Symposium on Quality Electronic Design (ISQED 2024)
DeepCache: Revisiting Cache Side-Channel Attacks in Deep Neural Networks Executables
ACM SIGSAC Conference on Computer and Communications Security (CCS 2024)
ModelObfuscator: Obfuscating Model Information to Protect Deployed ML-Based Systems [Code]
ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2023)
DynaMO: Protecting Mobile DL Models through Coupling Obfuscated DL Operators [Code]
IEEE/ACM International Conference on Automated Software Engineering (ASE 2024)
Model-less Is the Best Model: Generating Pure Code Implementations to Replace On-Device DL Models [Code]
ACM SIGSOFT International Symposium on Software Testing and Analysis (ISSTA 2024)
NNSplitter: An Active Defense Solution for DNN Model via Automated Weight Obfuscation [Code]
International Conference on Machine Learning (ICML 2023)
A Novel Obfuscation Method Based on Majority Logic for Preventing Unauthorized Access to Binary Deep Neural Networks
Scientific Reports (Sci. Rep. 2025)
Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Code]
Annual Computer Security Applications Conference (ACSAC 2025)
MMGuard: Automatically Protecting On-Device Deep Learning Models in Android Apps [Code]
IEEE Security and Privacy Workshops (SPW 2021)
Securing On-device Transformer with Hardware Binding and Reversible Obfuscation [Code]
Annual Computer Security Applications Conference (ACSAC 2025)
Offline Model Guard: Secure and Private ML on Mobile Devices
Design, Automation and Test in Europe Conference (DATE 2020)
GuardiaNN: Fast and Secure On-Device Inference in TrustZone Using Embedded SRAM and Cryptographic Hardware
ACM/IFIP International Middleware Conference (Middleware 2022)
Secure and Efficient Mobile DNN Using Trusted Execution Environments
ACM Asia Conference on Computer and Communications Security (AsiaCCS 2023)
T-Slices: Confidential Execution of Deep Learning Inference at the Untrusted Edge with Arm TrustZone
ACM Conference on Data and Application Security and Privacy (CODASPY 2023)
LEAP: TrustZone Based Developer-Friendly TEE for Intelligent Mobile Apps
IEEE Transactions on Mobile Computing (TMC 2022)
ASGARD: Protecting On-Device Deep Neural Networks with Virtualization-Based Trusted Execution Environments [Code]
Network and Distributed System Security Symposium (NDSS 2025)
TZ-LLM: Protecting On-Device Large Language Models with Arm TrustZone [Code]
European Conference on Computer Systems (EuroSys 2026)
FlexServe: A Fast and Secure LLM Serving System for Mobile Devices with Flexible Resource Isolation
arXiv preprint (arXiv 2026)
DarkneTZ: Towards Model Privacy at the Edge Using Trusted Execution Environments [Code]
Annual International Conference on Mobile Systems, Applications, and Services (MobiSys 2020)
HybridTEE: Secure Mobile DNN Execution Using Hybrid Trusted Execution Environment [Code]
Asian Hardware Oriented Security and Trust Symposium (AsianHOST 2020)- SecDeep: Secure and Performant On-Device Deep Learning Inference Framework for Mobile and IoT Devices
Международная конференция по проектированию и внедрению интернета вещей (IoTDI 2021)
ShadowNet: A Secure and Efficient On-Device Model Inference System for Convolutional Neural Networks [Code]
Симпозиум IEEE по безопасности и конфиденциальности (S&P 2023)
MirrorNet: A TEE-Friendly Framework for Secure On-Device DNN Inference
Международная конференция IEEE/ACM по автоматизированному проектированию (ICCAD 2023)
TSQP: Safeguarding Real-Time Inference for Quantization Neural Networks on Edge Devices [Code]
Симпозиум IEEE по безопасности и конфиденциальности (S&P 2025)
TEESlice: Protecting Sensitive Neural Network Models in Trusted Execution Environments When Attackers Have Pre-Trained Models
ACM Transactions on Software Engineering and Methodology (TOSEM 2025)
TensorShield: Safeguarding On-Device Inference by Shielding Critical DNN Tensors with TEE [Code]
GroupCover: A Secure, Efficient and Scalable Inference Framework for On-Device Model Protection Based on TEEs [Code]
Международная конференция по машинному обучению (ICML 2024)
Game of Arrows: On the (In-)Security of Weight Obfuscation for On-Device TEE-Shielded LLM Partition Algorithms [Code]
Симпозиум USENIX по безопасности (USENIX Security 2025)
MirageNet: A Secure, Efficient, and Scalable On-Device Model Protection in Heterogeneous TEE and GPU System
Препринт arXiv (arXiv 2026)
Следующие открытые проблемы обобщают основные пробелы в исследованиях, выявленные в нашем SoK. Мы оставляем описания здесь на высоком уровне для читателей, использующих этот репозиторий. Более технические обсуждения можно найти в статье.
Практичность развёртывания атак.
Атаки с использованием состязательных примеров против локальных моделей остаются труднореализуемыми после развёртывания, поскольку они часто требуют контроля над входными данными модели, внедрения состязательных возмущений или перепаковки приложения для изменения кода предобработки. Эти шаги могут быть непрактичными или обнаруживаемыми в реальных сценариях использования конечными пользователями.
Скрытная модификация модели.
Атаки с использованием бэкдоров должны находить точки входа после развёртывания, выходящие за рамки стандартного отравления на этапе обучения, поскольку локальные модели обычно доступны только для чтения и только для инференса. Ключевая задача — внедрить скрытое вредоносное поведение без наблюдаемых изменений в артефактах модели.
Точная локализация весов.
Атаки на веса модели выявляют риск нарушения целостности на уровне параметров, но практическое развёртывание зависит от поиска критически важных для поведения весов в огромном пространстве поиска параметров. Это сложно, поскольку злоумышленникам часто не хватает градиентного ориентира, и им необходимо сохранять полезную функциональность, изменяя только выбранные параметры.
Надёжная экстракция модели.
Локальное хранение модели не делает кражу модели простой. Практическая экстракция по-прежнему зависит от надёжной идентификации модели, дешифрования и восстановления при наличии кастомных алгоритмов шифрования, нестандартных AI-фреймворков и специфичного для среды выполнения поведения загрузки.
Аппаратная гетерогенность.
Атаки на энергопотребление и задержку зависят от того, как отравленные паттерны активации взаимодействуют с поведением выполнения на конкретном устройстве. Они могут усиливать задержку и энергопотребление на акселераторах, чувствительных к разреженности, но не переноситься на оборудование без зависимого от разреженности выполнения.
Исполнимая эквивалентность.
Обфускация модели по-прежнему должна сохранять исходную функцию предсказания во время авторизованного инференса. Эта исполнимая эквивалентность может раскрывать восстанавливаемые состояния выполнения, преобразованные веса, семантику операторов или структурные следы, которые позволяют выполнить семантическое, структурное или параметрическое восстановление.
Принудительное исполнение на стороне клиента.
Авторизация модели связывает корректный инференс с учётными данными, проверками целостности и восстановлением упакованных весов. Однако эти проверки должны выполняться внутри мобильного стека, что делает принудительное исполнение зависимым от клиентского кода, который может быть подвергнут реверс-инжинирингу, перепаковке, перехвату или инструментированию после развёртывания.
Реализуемость развёртывания TEE.
Защита на основе TEE требует скоординированной поддержки форматов моделей, AI-фреймворков, библиотек операторов, делегатов, акселераторов и интерфейсов изоляции CPU/GPU/NPU. Текущие мобильные экосистемы всё ещё не имеют широко принятых, прозрачных для разработчиков стеков инференса на базе TEE.
Устойчивость водяных знаков.
Водяные знаки моделей обеспечивают проверку владения после развёртывания, но украденные модели могут быть повторно развёрнуты через конвертацию фреймворков, шифрование или посредничество на уровне приложения между входом и выходом. Эти преобразования могут сохранять полезный инференс, нарушая при этом реакции на триггеры, паттерны уверенности или семантику выходных данных, используемые для проверки.
Помимо девяти открытых проблем, описанных выше, наш SoK выделяет три перспективных направления, в которых безопасность MoAI, вероятно, будет расширяться в дальнейшем. Эти направления смещают исследования безопасности MoAI в сторону систематической оценки, одновременно расширяя их охват на новые поверхности атак, возникающие при локальном обучении и агентных системах MoAI. Мы кратко обобщаем их здесь. В сопутствующей статье представлены более подробные обоснования, поверхности угроз и исследовательские задачи.
Существующие исследования безопасности MoAI оценивают атаки и защиты с использованием самостоятельно собранных наборов данных, специфичных для методов метрик и различных моделей угроз, и обычно ограничены одной платформой (Android или iOS). Это затрудняет сравнение результатов оценки и игнорирует различия между платформами. Будущие работы должны создать унифицированные бенчмарки, стандартизирующие наборы данных, метрики и модели угроз, а также поддерживающие кроссплатформенную оценку для систематической, сопоставимой и воспроизводимой оценки безопасности MoAI.
Текущие исследования безопасности MoAI в основном сосредоточены на развёрнутых моделях, доступных только для чтения и только для инференса. Локальное обучение меняет это допущение, позволяя обновлять модели локально, что раскрывает градиенты, обновления параметров и пользовательские данные в процессе обучения. Это открывает новые вопросы, касающиеся локальной тонкой настройки, целостности обновлений, раскрытия обучающих данных, отравления персонализации и защит для состояний на этапе обучения на устройствах конечных пользователей.
Системы MoAI эволюционируют от пассивного локального инференса к агентным рабочим процессам, которые связывают модели с датчиками, приватными пользовательскими данными, контекстами приложений, сервисами ОС и межприложенческими интерфейсами. Это смещает фокус безопасности с защиты только артефактов модели на управление цепочками «контекст-действие». Будущие работы должны изучать происхождение мобильного контекста, разделение доверенного намерения пользователя и недоверенного содержимого окружения, разрешения с ограниченной областью действия для использования инструментов и API, подтверждение и откат для чувствительных действий, а также аудит планов, памяти и действий агента.
| Столп безопасности MoAI | Что защищает | Типичные атаки | Типичные защиты |
|---|
| Целостность ввода, управляемая пользователем | Сквозная целостность пользовательских вводов, от сбора данных на мобильном устройстве до передачи в модель | Состоятельные атаки, атаки с бэкдором, атаки на энергопотребление и задержку | - |
| Безопасность моделей, размещённых на устройстве | Развёрнутые артефакты моделей и все постразвёртывательные формы, в которых модели хранятся, загружаются, преобразуются или материализуются на устройствах | Состоятельные атаки, атаки с бэкдором, атаки на веса моделей, атаки с кражей моделей, атаки на энергопотребление и задержку | Обфускация моделей, авторизация моделей, TEE, водяные знаки моделей |
| Изоляция среды нативного устройства | Чувствительные вычисления вывода и состояния выполнения в мобильной ОС, AI-рантайме, подсистеме памяти и аппаратных средах выполнения | Атаки с кражей моделей, атаки на энергопотребление и задержку | Обфускация моделей, TEE |