“网络信息系统安全性评测”专题

边缘智能模型的电磁侧信道泄露风险评估

  • 赵怡航 1 ,
  • 宋祁朋 1 ,
  • 刘晓剑 2 ,
  • 李玥 , 1, * ,
  • 曹进 1
展开
  • 1. 西安电子科技大学网络与信息安全学院,西安 710126
  • 2. 中国人民解放军 61068部队,北京 102402
李玥()。

网络出版日期: 2026-04-01

基金资助

国家自然科学基金(U24A20240)

版权

版权所有©《网络空间安全科学学报》编辑部 2025

Evaluating electromagnetic side-channel leaks in edge intelligence models

  • Zhao Yihang 1 ,
  • Song Qipeng 1 ,
  • Liu Xiaojian 2 ,
  • Li Yue , 1, * ,
  • Cao Jin 1
Expand
  • 1. School of Cyber Engineering, Xidian University, Xi’an 710126, China
  • 2. Unit 61068 of the People's Liberation Army of China, Beijing 102402, China

Online published: 2026-04-01

Copyright

Copyright ©2025 Journal of Aeronautical Materials. All rights reserved.

摘要

边缘智能设备在物联网与安防等场景中广泛应用,其深度学习模型易遭受电磁侧信道攻击。为量化评估模型在此类攻击下的信息泄露情况,构建分层次风险评估框架,从模型家族、层级结构和核心参数3个维度开展分析。结合时频域特征与随机森林算法实现模型家族识别,利用功耗迹线的时序模式与长短期记忆网络完成层级结构及核心参数的自动化推断,并建立信息泄露量化指标以衡量泄露程度。在真实边缘智能设备上,选取9类典型深度学习模型开展实验验证。结果表明,模型家族分类的平均F1分数达95.7%,层级结构恢复精度约93.8%,核心参数识别精度超过90%。研究证实,电磁侧信道可泄露模型多层次信息,且识别精度较高,足以支撑模型克隆及后续攻击行为。该研究为边缘智能设备的侧信道风险认知与防护方案设计提供了量化依据。

本文引用格式

赵怡航 , 宋祁朋 , 刘晓剑 , 李玥 , 曹进 . 边缘智能模型的电磁侧信道泄露风险评估[J]. 网络空间安全科学学报, 2025 , 3(5) : 23 -37 . DOI: 10.20172/j.issn.2097-3136.250503

Abstract

Edge intelligence devices are widely deployed in the Internet of Things (IoT) and security scenarios, but their deep learning models are vulnerable to electromagnetic side-channel attacks. To quantitatively assess the information leakage of such models under these attacks, a hierarchical risk evaluation framework is proposed, which is analyzed from three dimensions: model family, layer structure, and core parameters. Model family identification is achieved by combining time-frequency features with a random forest algorithm, while the automatic inference of layer structure and core parameters is realized by using the temporal patterns of power traces and a Long Short-Term Memory (LSTM) network. Quantitative indicators are established to measure the information leakage degree. Experiments are conducted on real edge intelligence devices with nine typical deep learning models. The results show that the average F1-score for model family classification reaches 95.7%, the reconstruction accuracy of layer structure is about 93.8%, and the identification accuracy of core parameters exceeds 90%. This study confirms that electromagnetic side channels can leak multi-level model information with high accuracy, and such information is sufficient to support model cloning and subsequent attacks. It provides a quantitative basis for understanding side-channel risks and designing protection schemes for edge intelligence devices.

0 引言

在工业控制、智慧安防、车联网等场景中,边缘智能[1]设备已成为人工智能应用的重要承载载体。与依赖云端推理的集中式模式不同,边缘智能通过将模型直接部署在终端侧,能够显著降低网络时延和带宽消耗,提升服务的实时性与稳定性。然而,这类设备通常算力有限、安全防护薄弱,其在运行过程中产生的物理信号极易被外部捕获、观测并利用。一旦相关信息被攻击者获取,模型的内部结构与参数可能被泄露,从而对系统安全造成严重影响。因此,边缘智能模型在侧信道层面的安全性问题,已成为亟待关注的重要研究方向。
在众多侧信道威胁中,电磁侧信道攻击(Electromagnetic Side-Channel Attack,EMSCA)[2-3]尤为突出。攻击者无须直接访问模型参数或修改运行环境,仅凭探头和示波器即可采集设备在推理过程中泄露的电磁信号,并从中提取与运算逻辑高度相关的特征。已有研究表明[4],即便是复杂的深度学习模型,其运行过程中也会留下可被识别的“电磁指纹”,使得攻击者能够逐步还原模型家族、层级结构乃至核心参数。这些信息一旦被还原,不仅能够帮助攻击者快速构造功能等价的克隆模型,还能为后续的数据投毒、对抗样本生成等更具针对性的攻击提供前提,从而对边缘智能应用构成系统性威胁。
围绕电磁侧信道攻击,已有大量研究从如何实施攻击的角度展开。早期的工作主要依赖简单功耗分析(Simple Power Analysis,SPA)和差分功耗分析(Differential Power Analysis,DPA)[5],通过能量迹线的直观差异完成推断。随着人工智能技术的发展,研究者开始引入支持向量机(Support Vector Machine,SVM)、决策树、随机森林等传统机器学习方法,以及卷积神经网络(Convolutional Neural Network,CNN)、循环神经网络(Recurrent Neural Network,RNN)、长短期记忆(Long Short-Term Memory,LSTM)网络[6]等深度学习模型,以提高特征提取和分类的精度。这些研究共同表明,智能模型在运行过程中会通过电磁信号泄露关键性信息。但现有研究仍存在两方面不足:①缺乏统一的分层次风险评估框架,大多数研究只验证“是否能够攻击”,而没有回答“风险究竟有多大”;②缺乏通用的量化指标,难以在不同研究和不同模型之间进行横向比较,也难以为防护设计提供可靠依据。
基于上述不足,本文聚焦于边缘智能设备的电磁侧信道泄露风险评估问题,从评估视角出发,尝试构建一个可复现、可对比、可扩展的量化体系,旨在回答风险大小与层次分布的问题。只有明确风险在不同层级的表现与程度,才能为后续的安全加固与防护机制提供有效的理论支撑与实验依据。
本文的主要贡献如下。
1)本文提出了一种分层次的电磁侧信道风险评估框架。该框架从模型家族、层级结构和核心参数3个维度出发,刻画了边缘智能设备在电磁侧信道下的潜在泄露风险。与以往仅关注单一攻击效果的研究不同,本文在框架层面形成了由粗到细的分层评估思路,为模型安全性量化提供了统一的参考体系。
2)针对不同层次风险的特征差异,本文提出了一种自动化量化评估方法。在基础层风险评估中,采用随机森林对时域与频域特征进行建模,实现了高效的模型家族分类;在深层风险与核心参数评估中,引入LSTM网络对电磁迹线的时序特征进行学习,完成了层级结构和关键参数的自动化恢复。该方法有效避免了传统SPA依赖人工观察的局限性,提升了风险评估的精度与效率。
3)本文构建了实验平台并开展了系统性实验验证。在边缘智能设备上选取9类典型深度学习模型进行大规模电磁迹线采集与实验评估。实验结果表明:在真实环境中,模型在电磁侧信道下存在显著的泄露风险,不同层次的泄露风险均可被有效量化。该发现为后续的安全加固与防护研究提供了实证支撑,也凸显了本文所提评估框架的实际应用价值。

1 相关工作

在电磁侧信道与神经网络攻防交叉领域,国内外学者已开展了广泛研究。当前研究工作主要聚焦于攻击方法的探索,具体可分为非机器学习攻击方法与机器学习攻击方法两大类。需要指出的是,攻击分析本身是系统性风险评估的重要基础,为后续评估模型自身在面对实际威胁时的潜在风险量化以及制定相应防护策略提供了关键的理论依据与实证支撑。

1.1 非机器学习攻击方法

非机器学习攻击方法主要基于传统的信号处理、统计分析技术,通过对电磁信号的特征提取与分析实现攻击,或通过硬件优化、信号干扰等手段构建防护体系。这类方法具有原理简单、实现成本低、资源占用少的优点,但在面对复杂的神经网络架构与多变的电磁环境时,其准确性与适应性存在明显不足。
非机器学习攻击方法以简单功耗分析、差分功耗分析及其改进算法为代表,通过挖掘电磁信号与神经网络运算之间的统计关联,实现敏感信息的窃取。
对于简单功耗分析,某些超参数因取值不同,会表现出独特的特征模式[5]。这是因为超参数对应的硬件会重复执行同类操作,或操作执行时间存在差异。基于此特征,攻击者可通过SPA从采集到的功耗迹线中提取目标敏感信息。同时,大多数神经网络架构提取方法均以SPA作为初始步骤。例如,先通过SPA还原层类型,再以此为前提恢复剩余超参数[7-9]
在深度神经网络中,不同层类型的计算过程差异显著,该差异会体现在硬件设备的电流与电压变化上,且可通过采集的电磁功耗信息反映,即功耗迹线的波动[10-12]。因此,攻击者可通过观察功耗迹线判别层类型。
激活函数的区分逻辑同理,其执行时间会随输入值产生明显波动,这种波动可使攻击者较易区分线性整流(ReLU)函数[13]和软最大化(Softmax)函数[14]。但S型(Sigmoid)函数[15]与双曲正切(Tanh)函数[16]的执行时间较为接近,难以直接区分,通过分析二者间的细微差异仍可有效区分[5]。因此,上述4种常见激活函仅通过SPA即可区分。
在多种边缘计算场景中,SPA均有较好表现,但在更先进的硬件平台上,由于功耗迹线的区分度较低,SPA将不再适用。
对于差分功耗分析及其改进算法,DPA通过采集大量神经网络运行时的电磁信号样本,按特定假设(如某一比特数据为0或1)分组,计算每组信号的平均值并求差值,根据差值变化判断假设是否成立,进而推导出目标敏感数据[17]。在神经网络攻击中,攻击者通常假设某一权重参数的特定比特位取值,通过DPA验证假设,逐步确定完整权重参数。
为提升攻击效果,学者提出了多种改进算法,如高阶DPA、相关功耗分析(Correlation Power Analysis,CPA)等[17-19]。高阶DPA通过对信号进行高阶统计分析,有效降低电磁噪声与无关信号的干扰;CPA则通过计算电磁信号与假设数据的相关性,显著提高攻击准确性。例如,在对部署于现场可编程门阵列的卷积神经网络攻击中,CPA通过分析电磁信号与卷积核参数的相关性,成功窃取了3×3卷积核的全部参数[20]。然而,DPA及其改进算法需要大量的信号样本,且攻击过程耗时较长,在样本采集受限或神经网络运算速度较快的场景中,其适用性受到限制。

1.2 机器学习攻击方法

随着机器学习技术的发展,基于机器学习的电磁侧信道神经网络攻击方法逐渐成为研究热点。这类方法利用机器学习模型强大的特征提取与模式识别能力,显著提升攻击的精度与效率。然而,在实际应用中,机器学习方法面临样本稀缺、计算复杂度高、对电磁环境敏感等问题,尤其是在资源受限的边缘设备攻击场景中,其部署与运行受限明显。
基于机器学习的攻击方法,通过构建针对性机器学习模型对采集到的电磁信号进行特征学习与分类识别,实现对神经网络敏感信息的窃取,该类方法主要分为传统机器学习攻击模型与深度学习攻击模型两类。
(1)传统机器学习攻击模型
支持向量机、决策树、随机森林、K近邻等传统机器学习模型,已广泛应用于电磁侧信道攻击中[21-22]。这类模型通过对电磁信号的手工提取特征(如时域特征中的均值、方差、峰值;频域特征中的频谱峰值、带宽)进行学习,建立信号特征与敏感信息之间的映射关系。例如,在对神经网络输入数据的攻击中,研究者首先提取电磁信号的时域统计特征与频域能量特征,构建特征向量,再利用SVM对特征向量进行分类,成功识别出目标神经网络的模型种类[23];在窃取神经网络权重参数的研究中,研究者通过决策树模型对电磁信号的峰值间隔特征进行学习,能够判别权重参数的特定比特位取值。传统机器学习模型的优点是训练速度快、计算复杂度低,适用于样本数量有限的场景,但对特征工程的依赖性较强,手工提取的特征可能无法全面反映电磁信号与敏感信息之间的关联,导致在复杂电磁环境或深层神经网络攻击中,其性能大幅下降。
(2)深度学习攻击模型
深度神经网络、循环神经网络、长短期记忆网、卷积神经网等深度学习模型,通过自动提取电磁信号的深层特征,显著提升攻击的精度与适应性。CNN模型擅长提取信号的局部空间特征,适用于分析电磁信号的波形细节;RNN与LSTM模型能够捕捉信号的时序依赖关系,可用于分析神经网络运算过程中电磁信号的动态变化;DNN模型则通过多层全连接网络,实现对复杂特征的非线性拟合。例如,在对部署于现场可编程门阵列的深层神经网络攻击中,研究者采用CNN-LSTM混合模型,首先通过CNN提取电磁信号的频谱特征与时域局部特征,再利用LSTM捕捉特征的时序变化,最终成功窃取了神经网络的多层权重参数[24],且对噪声的容忍度显著高于传统方法;在对嵌入式设备中神经网络激活函数的识别研究中,DNN模型通过对电磁信号原始数据进行端到端学习,无须手工特征提取,即可准确识别出多种目标激活函数。然而,深度学习模型需要大量高质量训练样本,在边缘设备神经网络攻击中,由于样本采集难度大、样本不平衡(正常运算样本多、关键参数运算样本少),模型训练效果受严重制约;同时,深度学习模型的计算复杂度高,在攻击者设备资源有限的场景中,模型的推理速度难以满足实时攻击需求。

1.3 相关工作对比分析

为了进一步明确本文研究在边缘智能安全领域的定位,表1从核心目标、自动化程度、模型覆盖面及风险量化能力维度,将本文评估框架与代表性方法进行了系统对比。
表 1 本文评估框架与代表性方法研究维度对比

Table 1 Comparison of evaluation framework and research dimensions for typical methods

研究维度 SPA/DPA基础方法 文献[5]方法 文献[23]方法 本文评估框架
核心目标 单一参数或层识别 神经网络架构恢复 CPU-GPU架构指纹识别 多层次风险量化评估
自动化程度 低(依赖人工观察与标注) 中(需人工辅助划分区间) 中(依赖手工特征工程) 高(端到端自动化推断)
模型覆盖面 简单CNN/MLP 少量典型模型 特定CPU-GPU平台模型 9类典型异构架构
风险量化能力 仅验证攻击可行性 输出识别准确率 输出分类精度 分层风险指标($ {{R}}_{{a}},{{R}}_{{d}},{{R}}_{{p}} $)
与现有代表性研究相比,本文的创新性体现在:不仅实现了一套从模型家族到核心参数的端到端自动化评估流程,更重要的是基于信息增益视角构建了分层量化指标体系。这使得安全人员能够定量掌握边缘智能模型在电磁侧信道下的信息暴露程度,从而为后续的侧信道防护方案设计提供可靠实证依据。

2 方案设计

2.1 系统模型

为系统评估边缘智能设备在电磁侧信道攻击下的安全性,本文设计了一个三层结构的风险评测体系。该体系由数据采集层、风险建模层和评测分析层组成,如图1所示。
图 1 系统结构

Fig.1 System framework

1)数据采集层:负责采集边缘智能设备在运行智能模型时产生的电磁功耗信号。该层通过高精度示波器与近场探头实现非侵入式监测,为后续评测提供原始信号输入。
2)风险建模层:对采集的电磁功耗信号进行特征提取与模式识别,建立侧信道泄露与模型结构之间的映射关系。该层利用前文提及的人工智能算法对提取的信号特征进行建模,以刻画模型在不同运算阶段的电磁特征差异。
3)评测分析层:依据建模结果计算安全性风险指标,完成基础层与深层的风险量化评估。输出的评测结果包括模型家族暴露风险、层级结构泄露风险及核心参数泄露风险。

2.2 安全威胁模型与评测目标

本文针对攻击者可能通过电磁侧信道推断神经网络结构的潜在威胁,建立了适配本文评测场景的威胁模型。Horváth等[25]将SCA攻击能力进行详尽的分类,将攻击者类型划分为通用能力与特定能力两大类,具体划分如表2所示。
表 2 侧信道威胁模型能力与知识分类

Table 2 Threat model capabilities and knowledge classification in side-channel analysis

类型编号描述本文具备能力
通用能力G1物理接近硬件设备,且该设备
未实施任何防护措施
G2收集和分析功耗和电磁迹线的能力
G3攻击者拥有一台与目标设备
完全相同的分析设备
特定能力I1输入维度
I2模型架构×
I3模型中使用的参数×
A1输入维度和数值(架构)×
P1输入维度和数值(参数)×
P2架构×
P3目标设备的硬件设计×
结合本文研究场景与评测目标,攻击者需具备如下能力。
1)G1(物理接近设备):攻击者能够接触目标边缘智能设备,但设备本身未采取额外防护措施。
2)G2(采集与分析迹线):攻击者通过探针与示波器采集设备运行过程中泄露的电磁迹线进行分析。
3)G3(拥有相同分析设备):攻击者可使用与目标设备一致的实验条件进行侧信道实验,从而保证采集迹线的可对比性。
4)I1(输入维度):攻击者可以控制输入数据并观测其在推理过程中的响应,从而建立输入与侧信道迹线的对应关系。
结合上述能力,本文将威胁场景划分为3个层次。
1)基础层威胁:攻击者仅能识别模型的架构类型,如卷积神经网络、残差或轻量级网络。为量化该层面威胁,提出模型家族暴露风险指标$ {R}_{a} $,其量化基础为分类 F1分数。它反映了攻击者在已知侧信道特征的条件下,判定目标模型所属集合的后验概率确定性。$ {R}_{a} $值越高,意味着侧信道特征对候选模型搜索空间的压缩能力越强,模型架构的不确定性越低。
2)中间层威胁:攻击者能够进一步推断模型的层级结构,包括网络层数、各层的类型等。为量化该层面威胁,提出层级结构泄露风险指标$ {{R}}_{{d}} $,该指标衡量了攻击者逆向恢复出的拓扑序列与模型真实逻辑序列之间的互信息量。$ {{R}}_{{d}} $趋近于1,意味着攻击者几乎无损地获得了模型的逻辑图谱,使其能够规避复杂的结构猜测过程,直接实现功能等价的模型克隆。
3)核心层威胁:攻击者进一步获取模型的关键结构参数,例如,CNN卷积层的卷积核大小、数量以及步长等。为量化该层面威胁,提出核心参数泄露风险指标$ {{R}}_{{p}} $,反映了攻击者对卷积核大小、步长、神经元数量等关键执行参数的认知增益。从攻击者视角看,这些参数的泄露消除了模型实现细节的最后不确定性。通过量化核心参数泄露风险指数,可以评估攻击者构造针对性对抗样本或高精度克隆模型的能力上限。
以这3类风险指标为量化依据,共同构建边缘智能设备在电磁侧信道下的分层安全性评测框架。
后文所用到的数学符号释义见表3
表 3 数学符号释义

Table 3 Glossary of mathematical symbols

符号 说明
$ {R}_{a} $ 模型家族暴露风险
$ {R}_{d} $ 层级结构泄露风险
$ {R}_{p} $ 核心参数泄露风险
$ L,{L}^{*} $ 预测的层类型序列与真实的层类型序列
$ {\mathrm{ED}}\left(\cdot ,\cdot \right) $ 编辑距离,用于衡量两个序列的差异
$ \theta ,{\theta }^{*} $ 预测的核心参数集合与真实的核心参数集合
$ {\widehat{x}}_{i} $, $ {x}_{i+j} $ 高斯平滑处理后的数据点与原始序列中的邻近点
$ n $ 高斯滤波器的窗口大小
$ {\mathrm{G}}(x) $ 高斯函数
$ \sigma $ 标准差,决定高斯平滑的程度
$ Z,K,S,P $ 卷积层的核心参数:卷积核大小、数量、步长、填充
$ {Z}_{{\mathrm{pool}}},{N}_{e} $ 分别表示池化层的核大小及全连接层的神经元数量

2.3 数据收集与预处理模块

在电磁侧信道评测中,数据采集与预处理的质量直接决定了后续建模与风险分析的可靠性。以往研究多依赖人工操作完成电磁迹线采集,不仅效率较低,而且在长时间实验中容易引入不一致性。本文在此基础上设计了一套自动化采集与标准化预处理流程,确保所获得的数据具备高质量和可重复性。

2.3.1 数据采集过程

在数据采集环节,本文采用高精度数字示波器与近场电磁探头相结合的方式,捕获边缘智能设备运行人工智能模型时的电磁辐射及功耗信号。具体来说,上位机通过USB接口向嵌入式平台下发输入数据,触发其执行目标模型的推理任务;同时,示波器的无源探头接收该触发信号,用于定位推理起止时刻;近场电磁探头则捕获微处理器运行过程中泄露的电磁辐射。示波器通过双绞线与上位机通信,将采集的波形实时传输至上位机并保存。该流程通过pyVISA[26]接口实现自动化控制,从而避免人工操作误差,提高数据一致性与实验效率。

2.3.2 数据预处理方法

在边缘智能设备执行推理任务过程中,其功耗信息和电磁辐射信号往往夹杂大量噪声,包括环境电磁噪声、测量设备噪声、仪器精度限制以及电流电压波动等。这些因素会显著降低采集信号的质量,影响后续风险评测的准确性。因此,在模型逆向与风险分析之前,必须对原始迹线进行有效的去噪与预处理,以保证后续评测的可靠性。
本文在文献[27]基础上,设计了一套多阶段预处理流程,既考虑到降低噪声的需求,也兼顾对模型关键信息的保留。
1)累加平均:在相同输入条件下对多条功耗迹线进行累加并取平均,以消除随机噪声成分并提升信噪比。
2)时间对齐:将采集的功耗信息按时间对齐,保证数据集中各条迹线对应时间段执行的操作相同。
3)上包络提取:利用Hilbert变换获得功耗迹线对应功率曲线的上包络,提取反映整体能量趋势的轮廓曲线[28]
4)高斯平滑滤波:对上包络曲线施加一维高斯滤波,以进一步抑制残余高频噪声,使信号在保持主要特征的同时更加平滑与稳定[29]。在实际应用中,序列中每个数据点$ {x}_{i} $的平滑计算公式为:
$ {\widehat{x}}_{i}=\frac{\displaystyle\sum \nolimits_{j=-n}^{n}{x}_{i+j}{\mathrm{G}}\left({x}_{i}-{x}_{i+j}\right)}{\displaystyle\sum \nolimits_{j=-n}^{n}{\mathrm{G}}\left({x}_{i}-{x}_{i+j}\right)} $
其中,$ {\widehat{x}}_{i} $为平滑后的数据点,$ {x}_{i+j} $为原始序列中的邻近点,$ n $为窗口大小,$ {\mathrm{G}}\left(x\right) $为高斯函数,其数学表达式为:
$ {\mathrm{G}}\left(x\right)=\frac{1}{\sigma \sqrt{2\text{π} }}{{\mathrm{e}}}^{-\tfrac{{x}^{2}}{2{\sigma }^{2}}} $
其中,$ \sigma $是标准差,决定平滑程度。高斯平滑滤波方法通过归一化加权平均,有效减少了瞬时噪声对迹线的干扰。
经上述步骤处理后的电磁迹线,既保持了不同模型在能量消耗模式上的差异性,又具备更高的鲁棒性与一致性。最终得到的标准化特征将作为后续风险评测模块的统一输入,分别用于模型家族泄露风险评测、层级结构泄露风险评测以及核心参数泄露风险评测。

2.4 风险评估模块

风险评估模块分为3个部分,首先通过引入指纹攻击来评估模型家族暴露风险,之后使用特定的攻击模型分别评估层级结构以及核心参数的泄露风险。

2.4.1 模型家族暴露风险评估

边缘智能设备通常部署于面向特定应用场景的定制化模型中(如YOLO用于目标检测任务)。模型家族信息直接决定了设备的功能定位与潜在应用场景,一旦该信息通过侧信道暴露,攻击者即可缩小候选范围,并据此构造更具针对性的层级结构与参数恢复攻击。因此,模型家族暴露风险定义为:攻击者能够基于电磁侧信道迹线正确识别目标模型所属家族的概率。
图2所示,该模块的流程包括数据加载、特征提取和模型家族分类3个阶段。
图 2 模型家族暴露风险评估

Fig.2 Process for assessing model family exposure risk

1)数据加载:首先对采集的电磁迹线进行加载与预处理,统一信号长度并完成幅度标准化,以保证不同模型间数据的一致性和可比性。
2)特征提取:为了揭示模型家族与电磁信号之间的对应关系,本文从时域和频域两个角度构建特征集。其理论依据在于:不同的模型架构在计算模式上存在差异,这些差异会导致运算强度的不同,而运算强度的差异又会在电磁信号的能量分布上得到体现。在时域特征中,均值刻画了整体功耗水平,标准差反映信号的波动幅度,典型的残差结构会引起更明显的波动;最大值与最小值则用于捕捉局部能量峰值特征。在频域特征中,通过快速傅里叶变换提取主导频率及能量分布,可以观察到高复杂度模型往往在低频段呈现出更强的能量集中特征。这种时频域特征的结合,使得电磁信号能够较为全面地刻画模型家族的差异性。
3)模型家族分类:在分类阶段,本文选用随机森林作为模型家族识别器。与SVM或神经网络方法相比,随机森林在处理带有噪声的高维信号时表现出更强的鲁棒性,能够在保证精度的同时有效避免过拟合。此外,随机森林训练开销较小,推理效率较高,能够适应边缘设备实验环境的资源限制。更重要的是,该方法能够输出特征重要性分布,从而揭示哪些时域或频域特征对模型家族区分最为敏感,为风险评估提供了可解释性支撑。
在实现过程中,本文通过迭代调整决策树数量与深度来平衡性能与开销,并采用分层抽样与固定随机种子保证不同模型家族在样本划分上的比例一致。随后,利用五折交叉验证降低偶然误差,以确保评估结果的稳定性。最终,以测试集F1分数作为模型家族暴露风险的量化指标。分类性能越高,说明攻击者越容易通过电磁迹线区分模型家族,从而表明暴露风险更大。

2.4.2 层级结构泄露风险评估

神经网络在推理过程中会呈现阶段性的计算模式。加权求和、非线性激活、卷积、池化与全连接等操作在动态功耗上形成可辨识的模式差异,这些差异在电磁迹线中表现为不同的能量形态与时序节律。利用这些可观测特征,攻击者能够推断层区间、层类型以及连接顺序,从而恢复模型的层级结构。
1)基于SPA的少量人工标注:本节首先使用第2.3节预处理与时间对齐后的电磁迹线。为每个模型选取一条具有代表性的基准迹线,采用SPA进行人工标注,即根据功耗形态、波动幅度与已知计算阶段特征,将基准迹线划分为若干连续区间,并为每个区间赋予层类型标签(卷积、池化、激活、全连接等)。标注结果形成区域标签表,包含区间的起止位置与对应层类型。由于各条迹线已在触发信号下完成时间对齐,同一模型的其他迹线可直接复用该区间划分,从而将基准表标签应用到同类样本,快速构建规模化的标注数据集。这一做法将SPA的优势用于“确定性标注”,而非直接用于精细识别。
2)基于LSTM有监督学习:在获得带标签的数据集后,本文采用LSTM网络进行有监督训练,通过捕捉电磁迹线中的时序依赖与上下文关系,实现对模型层类别自动化识别。该识别器的网络结构采用两层叠加的LSTM架构,每层均设置128个隐藏单元,确保模型具备能力来区分不同算子的电磁功耗信息。为了增强模型的泛化能力并防止在特定设备迹线上产生过拟合,在两层LSTM之间引入了Dropout层(丢弃率为0.2)。网络顶层首先通过一个包含128个神经元的全连接层进行特征降维,最终由Softmax分类头输出逐时间步的层类型概率分布。输入特征为固定长度的滑动窗口(窗口大小为128个采样点),以平衡特征的局部细节提取与整体计算开销。训练阶段通过最小化标准交叉熵损失进行优化,选用Adam优化器,并将初始学习率设为0.001,批次大小设为64。同时引入早停策略来监测验证集上的泛化性能,若验证损失在连续10个Epoch内未下降,则自动停止训练,以确定最优超参数组合。
3)推断与层级泄露风险指标:推断时,LSTM输出逐时间步的层类型概率。为了得到结构级别的结果,首先对预测标签序列进行平滑与连段合并,将连续相同类型的时间步合并为一个层区间,最终得到预测的层类型序列。与其真实类型序列对齐后,使用归一化编辑距离[30-31](Levenshtein Edit Distance, LER)定义层级结构泄露风险指标:
$ {R}_{d}=1-\frac{{{ED}}\left(L,{L}^{*}\right)}{{\mathrm{max}}(\left|L\right|,\left| {L}^{*}\right| )} $
其中,${\mathrm{ ED}}(L,{L}^{*}) $为将预测序列转换成真实序列所需的最少编辑操作次数,$ |{L}^{*}| $为真实序列的长度。当$ {R}_{d} $接近1时,说明预测结果与真实结果高度一致,层级结构暴露严重,泄露风险高,反之则泄露风险低。
由于本文已在数据预处理阶段完成电池迹线的时间对齐,因此不再考虑边界误差,直接基于层序列的编辑距离即可有效度量泄露程度。
本文将SPA用于“少量人工标注+标签传播”,以最小人工成本构建了一致的训练标注体系;在此基础上,利用LSTM的时序建模能力完成有监督学习,实现了对复杂网络层级结构的自动化恢复。较高的$ {R}_{d} $值表明:攻击者可以准确地重建层类型序列与连接顺序,进而在后续阶段集中攻击关键层并缩小参数搜索空间,这直接提升了整体攻击成功率与效率,体现出显著的结构泄露风险。

2.4.3 核心参数泄露风险评估

核心参数是边缘智能模型实现特定功能的关键因素,涵盖了卷积核大小$ Z $、数量$ K $、步长$ S $、填充$ P $,池化层的池化核大小$ {Z}_{{\mathrm{pool}}} $以及全连接层的神经元数量$ {N}_{e} $。这些参数直接决定模型的特征提取粒度、特征维度与运算效率等特性。一旦核心参数被攻击者掌握,其即可绕过基于输入输出的复杂反推过程,直接构造功能高度相似的克隆模型,甚至生成针对性的对抗样本,严重威胁目标模型的应用安全。
核心参数泄露的根源在于参数值与硬件执行逻辑的高度绑定,以及硬件执行逻辑与电磁信号模式之间的可观测映射关系。以边缘智能设备广泛采用的 ARM Cortex-M 系列微控制器为例,其 CMSIS-NN 库对卷积、池化等运算均采用固定实现方案。例如,卷积层的运算通过图像分块(Im2col)及通用矩阵乘法(GeMM)实现。这类固定模式的循环运算会导致电流产生规律性波动,进而形成具有时序特征的可观测电磁信号模式。攻击者通过解析功耗迹线的模式特征,可建立参数值与电磁信号模式间的定量映射关系。例如,池化核大小与电磁波形峰值间隔成反比,全连接层神经元数量则直接决定电磁波形的持续时间。
1)基于层区间锚点的自动化识别:本文依托2.4.2节中获得的层区间锚点进行核心参数的自动化识别。首先,在卷积层区间内,通过分析GeMM模式的重复次数和时长,结合简单功耗分析方法确定卷积核数量$ K $,并进一步推导核大小$ Z $、步长$ S $和填充$ P $的取值。池化层与全连接层则因峰值差异较为明显,可相对容易地提取$ {Z}_{{\mathrm{pool}}} $$ {N}_{e} $。这些步骤在原理上仍然依赖功耗迹线与参数逻辑间的对应关系,但通过层区间的精确锚定,避免了信号混叠对识别的干扰。
2)多输出LSTM分类模型:为了提升识别效率并适配不同类型的网络层,本文设计了多输出LSTM模型。其整体结构如下:输入层接收经过裁剪的电磁信号序列;LSTM 层捕捉时序依赖关系,提取高维特征向量;第一全连接层对特征进行降维,以降低计算复杂度;第二全连接层分为多个输出分支,分别对应卷积、池化与全连接等网络层的核心参数类别。相较于传统SPA逐一计数的方法,该框架不仅缩短了识别时间,而且能够自动学习噪声的时序特征,从而提高在复杂环境下的鲁棒性。同时,单一的多输出LSTM模型即可并行预测卷积、池化与全连接等核心参数,避免为每个参数单独设计分类器的烦琐过程,大幅提升了方法的通用性与扩展性。
3)核心参数泄露风险指标:在得到预测参数集合$ \theta =\{Z,K,S,P,{Z}_{{\mathrm{pool}}},{N}_{e}\} $后,分别对集合内的参数与真实参数$ {\theta }^{*}=\{{Z}^{*},{K}^{*},{S}^{*},{P}^{*},Z_{{\mathrm{pool}}}^{*},N_{e}^{*}\} $计算编辑距离并取平均值。定义核心参数泄露风险为:
$ {R}_{p}=1-\frac{\displaystyle\sum \nolimits_{i=1}^{\left| {\theta }^{*}\right| }\dfrac{{{ED}}\left({\theta }_{i},\theta _{i}^{*}\right)}{\left| \theta _{i}^{*}\right| }}{{\mathrm{max}}(\left| {\theta }\right|,\left| {\theta }^{*}\right|) } $
$ {R}_{p} $越接近1,说明核心参数泄露风险越高。
本节通过引入多输出 LSTM 统一识别框架,将核心参数的提取过程由传统人工观察转变为自动化识别,大幅提升核心参数泄露风险的评估效率。结合基于$ {R}_{p} $的量化指标,可以直观反映核心参数泄露风险的程度。实验表明,核心参数的泄露会使攻击者快速复现目标模型,并定制化生成对抗样本,从而使目标模型处于高风险状态。

3 实验设计

3.1 实验目标与实验平台设置

本实验旨在验证所提电磁侧信道风险评估体系在三类风险维度上的有效性。①模型家族暴露风险:评估攻击者能否基于电磁迹线,准确区分不同神经网络模型的家族类别;②层级结构泄露风险:验证电磁迹线是否携带足够的特征信息,使攻击者能够重构模型的层级结构与连接顺序;③核心参数泄露风险:探讨在已知层区间的条件下,攻击者能否进一步推断卷积核大小、步长、池化核大小等关键参数。
为确保实验的可复现性与结果的说服力,本文搭建了完整的电磁信号采集与评估平台,如图3 所示。实验设备配置见表4。其中,边缘智能设备:用于部署并运行深度学习推理模型;高精度示波器与近场电磁探头:用于捕获模型运行过程中的电磁辐射;上位机与控制模块:通过 USB 接口及网线,与嵌入式平台、示波器建立通信,负责实验调度与数据存储。
图 3 电磁信息采集平台

Fig.3 Electromagnetic data acquisition

表 4 实验设备配置

Table 4 Experimental equipment configuration

名称 用途 型号
示波器 测量并记录近场电磁探头
采集的数据
泰克MSO64B
探头 测量模型运行时的
电磁功耗信息
普源NFP-3
ARM嵌入式设备 运行模型 STM32 Nucleo-F767ZI
上位机 运行算法代码 华硕天选2

3.2 测试模型及数据集构建

在模型选择方面,本文选取 AlexNet、DenseNet、Inception、MobileNet、ResNet、ShuffleNet、SqueezeNet、VGGNet 及 YOLO(目标检测网络)共 9 类代表性架构,涵盖卷积型、残差型、轻量级与目标检测等典型模式。
部署方式:本文采用 NNoM(Neural Network on Microcontroller)开源推理库[32]完成边缘智能模型的部署,该库专为微控制器应用场景设计,可适配多种边缘硬件平台。实验所用 9 类模型均预先在 Keras-TensorFlow 框架中完成训练,借助 NNoM 的原生适配能力,无须额外修改模型结构即可完成格式转换,有效解决了复杂网络在微控制器上的部署兼容性问题,确保实验模型与真实边缘场景的应用一致性。
数据集构建:对每个模型在推理过程中采集 1000 条电磁迹线,总计 9000 条。为提升信噪比、保证数据质量,所有迹线采集后均经过去噪与时间对齐处理(详见 2.3 节),并统一存储为实验输入数据集。由此建立的数据集为后续风险评估实验提供了统一的可比的基础。从每个模型的 1000 条数据中选取 N 条(本文 N=700,共计 6300 条),以确保覆盖 9 类模型的典型推理场景;再从各模型中分别随机选取 M 条(M=400,满足 M>N/2 以保证样本代表性)用于构建训练集,剩余数据作为测试集。

4 实验结果

4.1 模型家族暴露风险评估结果

本文采用 2.4.1 节描述的方法,对每个模型的 1000 条预处理信号(共 9000 条)提取特征,构建特征数据集。并将其按照 7∶3 的比例划分为训练集与测试集。随后基于随机森林分类器,提取均值、标准差、最大值、最小值4个时域特征,以及主频、频谱能量两个频域特征。随机森林中决策树的数量设置为 100。以模型标签为输出目标训练分类器,并在测试集上计算总准确率,以及各类模型的精确率、召回率与 F1 分数。其中,F1 分数被用作模型家族暴露风险指标Ra的量化依据,F1 分数越高,意味着攻击者通过电磁指纹攻击正确识别模型家族的概率越大,模型家族暴露风险也越高。
表5给出模型家族暴露风险评估结果,从表5可以得到以下结论。
表 5 模型家族暴露风险评估结果

Table 5 Results of the model family exposure risk assessment

模型类型 精确率 召回率 F1分数
AlexNet 99.1% 98.9% 99.00%
DenseNet 99.3% 99.1% 99.20%
Inception 98.0% 99.5% 98.74%
MobileNet 96.2% 96.2% 96.20%
ResNet 98.7% 98.2% 98.45%
ShuffleNet 96.6% 96.3% 96.45%
SqueezeNet 96.5% 82.3% 88.84%
VGGNet 96.1% 83.6% 89.42%
YOLO 95.2% 93.4% 94.29%
1)评估框架的有效性:基于“时频域特征 + 随机森林”的方法,在 9 类边缘智能模型上的平均F1分数达 95.7%。这一结果充分验证了本文方法能够有效捕捉不同模型家族间电磁功耗信号的差异,实现对模型家族暴露风险的定量刻画。这意味着,攻击者在不依赖系统级访问权限的情况下,仅通过电磁侧信道即可对模型家族进行高精度识别。
2)模型复杂度与泄露风险的关联:由表5 可见,ResNet、DenseNet等采用残差连接或密集连接的复杂架构,其F1分数明显高于 MobileNet、ShuffleNet等轻量级网络。这是因为复杂结构会带来更高的运算强度和更剧烈的电磁信号波动,从而在特征空间中形成更显著的差异,更易被分类器捕捉。因此,复杂模型反而面临更高的模型家族暴露风险。
实验结果表明,模型家族层面的暴露攻击是最易实施的攻击环节,且整体风险水平较高。因此,从防御角度来看,在模型家族识别环节加强侧信道保护机制,可能带来最高的安全收益。例如,可通过在硬件运行层引入噪声、在模型部署时进行计算混淆、在侧信道信号中叠加掩码信号,干扰攻击者的特征提取。这些策略能在攻击者“家族确认”的初始阶段设置障碍,从源头提升边缘智能模型的侧信道安全防护能力。

4.2 层级结构泄露风险评估结果

为进一步验证 2.4.2 节提出的“SPA 标注+LSTM”层级结构识别方法的有效性,本文选取SqueezeNet、MobileNet 与 YOLO 三类具有代表性的模型。选择这三类模型的原因在于:一方面,它们分别对应轻量级卷积网络、移动端优化网络与复杂目标检测网络,覆盖不同应用场景与结构复杂度;另一方面,由表5 结果可知,这三类模型在模型家族暴露实验中的F1分数相对较低,验证场景更具挑战性。在此类模型上验证层级结构与核心参数泄露风险,有助于验证本文方法在“难识别场景”下的适应性与鲁棒性。
为便于读者理解,本文先对某一CNN 模型的评估结果进行人工分层标注与绘制,结果如图4 所示。
图 4 CNN 层级结构评估结果

Fig.4 Results of the CNN layer-wise structure evaluation

分析该模型推理阶段产生的电磁功耗信号时,可清晰观察到不同网络层的边界。如图4 中 conv1 后的黄色区域,根据模型配置的不同,该区域对应的层类型可能为池化层或激活函数层,这是由于不同网络层的计算复杂度存在差异。较难区分的是卷积层与全连接层,二者的区分可采直观方法分析乘法和累加操作的数量。通常全连接层的输入规模小于卷积层,因此其运算执行时间相对较短,对应的电磁迹线呈现出高能量但持续时间有限的特征片段。
SqueezeNet层级结构评估结果如图5所示。真实结构为“卷积层×7+池化层×2+全连接层×2+激活函数×6”,模型逆向结果为“卷积层×6+池化层×2+全连接层×2+激活函数×6”。尽管多识别出1层冗余卷积,但整体层级顺序保持一致。进一步观察逐层分割结果(图5(b))可发现SqueezeNet的卷积层信号能量较强,且容易与相邻全连接层的模式混淆,这是对轻量级网络特有的挑战。根据式(1)计算得到的层级结构泄露风险值$ {R}_{d} $为93.75%,表明SPA+LSTM在此类模型上仍能保持较高识别精度。
图 5 SqueezeNet层级结构评估结果

Fig.5 Results of the SqueezeNet layer-wise structure evaluation

MobileNet的层级结构评估结果如图6所示。由于MobileNet使用深度可分离卷积,其电磁信号呈Depthwise-Pointwise的双阶段波动模式。LSTM能够有效捕捉这种时序特征,从而保持较高的层数恢复率($ {R}_{d} $=94.44%)。误差主要出现在Pointwise卷积与后续全连接层的边界位置,说明该方法对新型卷积结构同样适用,但在边界模糊区仍存在改进空间。
图 6 MobileNet层级结构评估结果

Fig.6 Results of the MobileNet layer-wise structure evaluation

YOLO层级结构评估结果如图7所示。YOLO层级复杂,卷积、池化、全连接与Softmax层交织密集。实验结果显示,大部分卷积层和激活层能够被正确恢复,但在输出阶段,全连接层与Softmax层的信号模式部分重叠,导致少量误判。整体恢复率为93.3%。该结果提示复杂检测模型的泄露风险不容忽视,也为后续改进特征设计、提升识别精度提供了参考。
图 7 YOLO层级结构评估结果

Fig.7 Results of the YOLO layer-wise structure evaluation

综上,三类模型的平均层级恢复率达93.8%,表明本文提出的“SPA标注+LSTM”方法能够有效学习电磁功耗迹中的层级时序依赖关系,实现对不同类型网络结构的高精度逆向,为中间层风险评估提供了坚实基础。

4.3 核心参数泄露风险评估结果

本实验以 2.4.3 节提出的流程为基础,利用层级结构泄露评估得到的层区间作为锚点,将每个模型的电磁迹线划分为多个子区间。每个子区间对应模型的一个计算层(包括卷积层、池化层及全连接层)。在此基础上,本文采用多输出 LSTM 网络开展参数识别,其输入为各计算层对应的电磁波形片段,输出为对应层核心参数集合的多维分类结果。该多输出 LSTM 网络可在单次推理中同时识别卷积核数量K、卷积核大小Z、步长S、池化核大小Zpool及全连接层神经元数量Ne,显著提升参数识别效率。
模型训练阶段采用交叉熵损失函数与 Adam 优化器,学习率为 0.001,批次大小为 64,并引入早停策略以防止模型过拟合。数据划分比例与前两节实验保持一致。
在自动化识别之前,本文先以激活函数识别为例,阐述传统 SPA 方法的人工识别逻辑。图8 所示为不同激活函数的功耗特征,其中,ReLU 运算表现为短而稳定的脉冲序列,Softmax 运算则表现为更长的执行时间和更明显的能量波动。通过人工观察电磁功耗迹线的这些差异,可在一定程度上区分不同的运算类型。然而,该方法高度依赖人工经验,在复杂模型中不仅识别率低,且易出现误判。
图 8 不同激活函数功耗特征

Fig.8 Power consumption characteristics of activation functions

之后,本文基于层级结构泄露风险的预测结果,得到逐时间步的层结构信息。层结构对应的功耗信息中,每个能量峰值均对应一个特定操作,如卷积核个数、其他运算操作个数均与能量峰值个数一致,具有 16 个卷积核的卷积层示意如图9 所示,其中两条红线标注区间内的波形片段对应一个卷积核的运算过程。
图 9 具有 16 个卷积核的卷积层示意

Fig.9 Schematic of convolutional layer with 16 kernels

本文所提基于多输出 LSTM 的自动化识别方法,通过学习电磁功耗波形的时序依赖特征,自动完成核心参数的分类识别,从而避免人工逐层观察与标注的烦琐过程。
在实验结果方面,SqueezeNet 的核心参数泄露情况如下:通过自动识别,SqueezeNet 的卷积核数量分别为 30、15、15、15、30、40、62,与真实参数 (32, 16, 16, 16, 32, 40, 64) 相比,总偏差为 9 个卷积核。全连接层神经元数量$ {N}_{e} $的识别结果分别为 128 和 8,真实值为 128 和 10,仅在一组神经元数量上存在 2 个单位的偏差,说明整体恢复精度较高。卷积层核大小Z=3×3、步长S=2、填充P=0,池化层池化核大小$ {Z}_{{\mathrm{pool}}} $=9等参数均被准确识别。激活函数类型识别为 ReLU,与真实模型完全一致。根据式(2),最终计算得到 SqueezeNet 模型的核心参数泄露风险指标$ {R}_{p} $=94.36%。MobileNet与YOLO 采用相同方法完成核心参数泄露风险评估,其$ {R}_{p} $值分别为 95.29% 与 91.38%。
实验表明,本文所提评估框架不仅能够在真实边缘智能设备上实现核心参数的高精度恢复,而且在多种网络架构下均具备较好的适应性。

5 结束语

本文针对边缘智能设备面临的电磁侧信道威胁,提出了一种分层次的风险评估框架,从模型家族、层级结构和核心参数3个维度系统性量化模型泄露风险,并提出了基于随机森林与 LSTM 的多层次信息自动化识别方法。实验结果表明,该方法能够在边缘智能设备上高效恢复典型模型的多层次信息,模型家族暴露风险的平均 F1 分数达 95.7%,核心参数恢复精度超过 90%,验证了所提框架的有效性普适性。同时表明:不同类型的边缘智能模型均存在泄露风险,一旦缺乏有效防护,攻击者可利用电磁侧信道完成模型克隆、生成对抗样本等恶意行为,威胁边缘智能系统安全。未来工作将进一步探索更具针对性的侧信道防御措施,并结合风险检测与模型加固策略,构建从风险评估到安全防护的闭环体系。
1
李肯立, 刘楚波. 边缘智能: 现状和展望[J]. 大数据, 2019, 5 (3): 69- 75.

DOI

Li K L, Liu C B. Edge intelligence: state-of-the-art and expectations[J]. Big Data Research, 2019, 5 (3): 69- 75.

DOI

2
Zhang Y, Yasaei R, Chen H, et al. Stealing neural network structure through remote FPGA side-channel analysis[J]. IEEE Transactions on Information Forensics and Security, 2021, 16, 4377- 4388.

DOI

3
Méndez Real M, Salvador R. Physical side-channel attacks on embedded neural networks: a survey[J]. Applied Sciences, 2021, 11 (15): 6790.

DOI

4
王永娟, 樊昊鹏, 代政一, 等. 侧信道攻击与防御技术研究进展[J]. 计算机学报, 2023, 46 (1): 202- 228.

Wang Y J, Fan H P, Dai Z Y, et al. Advances in side channel attacks and countermeasures[J]. Chinese Journal of Computers, 2023, 46 (1): 202- 228.

5
Batina L, Bhasin S, Jap D, et al. {CSI}{NN}: Reverse engineering of neural network architectures through electromagnetic side channel[C]//28th USENIX Security Symposium (USENIX Security 19). 2019: 515-532.

6
Naghibijouybari H, Neupane A, Qian Z Y, et al. Rendered insecure: GPU side channel attacks are practical[C]//Proceedings of the 2018 ACM SIGSAC Conference on Computer and Communications Security. New York: ACM, 2018: 2139-2153.

7
Yan M, Fletcher C W, Torrellas J. Cache telepathy: Leveraging shared resource attacks to learn {DNN} architectures[C]//29th USENIX Security Symposium (USENIX Security 20). 2020: 2003-2020.

8
Yu H G, Ma H C, Yang K C, et al. DeepEM: deep neural networks model recovery through EM side-channel information leakage[C]//Proceedings of the 2020 IEEE International Symposium on Hardware Oriented Security and Trust (HOST). Piscataway: IEEE Press, 2020: 209-218.

9
Joud R, Moëllic P A, Pontié S, et al. Like an open book? read neural network architecture with simple power analysis on 32-bit microcontrollers[M]. Smart Card Research and Advanced Applications. ChamSpringer Nature Switzerland. 2024: 256-276.

10
Cheng G Y, Luo Y K, Xu X L, et al. Side-channel-assisted reverse-engineering of encrypted DNN hardware accelerator IP and attack surface exploration[C]//Proceedings of the 2024 IEEE Symposium on Security and Privacy (SP). Piscataway: IEEE Press, 2024: 4678-4695.

11
Liang S S, Zhan Z H, Yao F, et al. Clairvoyance: exploiting far-field EM emanations of GPU to see your DNN models through obstacles at a distance[C]//Proceedings of the 2022 IEEE Security and Privacy Workshops (SPW). Piscataway: IEEE Press, 2022: 312-322.

12
Maia H T, Xiao C, Li D, et al. Can one hear the shape of a neural network: Snooping the GPU via magnetic side channel[C]//USENIX Security Symposium, 2022: 4383-4400.

13
Biron P V. Backpropagation: theory, architectures, and applications[J]. Journal of the American Society for Information Science, 1997, 48 (1): 88- 89.

14
Khater A H, Malfliet W, Callebaut D K, et al. The tanh method, a simple transformation and exact analytical solutions for nonlinear reaction–diffusion equations[J]. Chaos, Solitons & Fractals, 2002, 14(3): 513-522.

15
Glorot X, Bordes A, Bengio Y. Deep sparse rectifier neural networks[C]//Proceedings of the Fourteenth International Conference on Artificial Intelligence and Statistics. JMLR Workshop and Conference Proceedings, 2011: 315-323.

16
Hinton G E, Salakhutdinov R R. Replicated softmax: an undirected topic model[J]. Advances in Neural Information Processing Systems, 2009, 22, 1607- 1614.

17
Yoshida K, Kubota T, Okura S, et al. Model reverse-engineering attack using correlation power analysis against systolic array based neural network accelerator[C]//Proceedings of the 2020 IEEE International Symposium on Circuits and Systems (ISCAS). Piscataway: IEEE Press, 2020: 1-5.

18
Yoshida K, Shiozaki M, Okura S, et al. Model reverse-engineering attack against systolic-array-based DNN accelerator using correlation power analysis[J]. IEICE Transactions on Fundamentals of Electronics, Communications and Computer Sciences, 2021, 104(1): 152-161.

19
Li G, Tiwari M, Orshansky M. Power-based attacks on spatial DNN accelerators[J]. ACM Journal on Emerging Technologies in Computing Systems, 2022, 18 (3): 1- 18.

20
Horvath P, Chmielewski L M, Weissbart L J A, et al. BarraCUDA: GPUs do leak DNN weights[J]. IEEE Symposium on Security and Privacy, 2025: 1-18.

21
Joud R, Moëllic P A, Pontié S, et al. A practical introduction to Side-channel extraction of Deep neural network parameters[C]//Smart Card Research and Advanced Applications. Cham: Springer, 2023: 45-65.

22
Maji S, Banerjee U, Chandrakasan A P. Leaky nets: Recovering embedded neural network models and inputs through simple power and timing side-channels—Attacks and defenses[J]. IEEE Internet of Things Journal, 2021, 8 (15): 12079- 12092.

DOI

23
Patwari K, Hafiz S M, Wang H, et al. DNN model architecture fingerprinting attack on CPU-GPU edge devices[C]//Proceedings of the 2022 IEEE 7th European Symposium on Security and Privacy (EuroS&P). Piscataway: IEEE Press, 2022: 337-355.

24
Hu X, Liang L, Li S C, et al. DeepSniffer: a DNN model extraction framework based on learning architectural hints[C]//Proceedings of the Twenty-Fifth International Conference on Architectural Support for Programming Languages and Operating Systems. New York: ACM, 2020: 385-399.

25
Horváth P, Lauret D, Liu Z, et al. SoK: neural network extraction through physical side channels[C]//USENIX Security Symposium. USENIX Association, 2024: 3215-3234.

26
Grecco H E, Dartiailh M C, Thalhammer-thurner G, et al. PyVISA: the Python instrumentation package[J]. Journal of Open Source Software, 2023, 8 (84): 5304.

DOI

27
Takatoi G, Sugawara T, Sakiyama K, et al. Simple electromagnetic analysis against activation functions of deep neural networks[C]//Applied Cryptography and Network Security Workshops. Cham: Springer, 2020: 181-197.

28
Edelsbrunner H, Guibas L J, Sharir M. The upper envelope of piecewise linear functions: Algorithms and applications[J]. Discrete & Computational Geometry, 1989, 4 (4): 311- 336.

DOI

29
Lim J S. Two-dimensional signal and image processing[M]. Upper Saddle River, N J: Prentice Hall, 1990.

30
Graves A, Fernández S, Gomez F, et al. Connectionist temporal classification: labelling unsegmented sequence data with recurrent neural networks[C]//Proceedings of the 23rd international conference on Machine learning. 2006: 369-376.

31
Graves A, Jaitly N. Towards end-to-end speech recognition with recurrent neural networks[C]//Proceedings of the 31st International Conference on International Conference on Machine Learning. New York: ACM, 2014: 1764-1772.

32
Ma J, Mabrouk H, Xu J, et al. NNoM: v0.4. 3[DS/OL]. Zenodo, 2021. [2025-10-11]. https://doi.org/10.5281/zenodo.1234567.

文章导航

/