CN117786694B - 一种人工智能模型运行安全可信执行环境架构系统及方法 - Google Patents

一种人工智能模型运行安全可信执行环境架构系统及方法

Info

Publication number
CN117786694B
CN117786694B CN202311717652.2A CN202311717652A CN117786694B CN 117786694 B CN117786694 B CN 117786694B CN 202311717652 A CN202311717652 A CN 202311717652A CN 117786694 B CN117786694 B CN 117786694B
Authority
CN
China
Prior art keywords
model
module
data
input
encryption
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN202311717652.2A
Other languages
English (en)
Other versions
CN117786694A (zh
Inventor
袁开国
李灵慧
李小勇
徐山钧
章鑫鹏
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing University of Posts and Telecommunications
Original Assignee
Beijing University of Posts and Telecommunications
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing University of Posts and Telecommunications filed Critical Beijing University of Posts and Telecommunications
Priority to CN202311717652.2A priority Critical patent/CN117786694B/zh
Publication of CN117786694A publication Critical patent/CN117786694A/zh
Application granted granted Critical
Publication of CN117786694B publication Critical patent/CN117786694B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

一种人工智能模型运行安全可信执行环境架构及方法,属于人工智能模型安全保护领域。该架构包括TEE管道、密钥管理模块、密码模块、计算模块和控制器。通过TEE通道实现数据传输和安全检测,保证数据的安全性和有效性;计算模块用于模型的训练、部署和执行,独立的密码模块和密钥管理模块用于对训练好的模型进行加密以及对外部环境传入的加密模型进行解密,使得人工智能模型的安全性大大提高。且密钥的生成过程、密钥存储、密码模块都集成在可信执行环境架构中,密钥不会被泄露,模型的运行同样受到可信执行环境架构的保护,有效杜绝了模型被攻击者窃取和修改的可能。本发明运算效率高、安全性高、可信任性强、灵活性高、兼容性好且成本低。

Description

一种人工智能模型运行安全可信执行环境架构系统及方法
技术领域
本发明属于人工智能模型安全保护技术领域,具体涉及一种人工智能模型运行安全可信执行环境架构及方法。
背景技术
人工智能模型是一种利用数据和算法来模拟人类智能的计算模型。人工智能模型可以实现各种任务,例如图像识别、自然语言处理、语音识别、推荐系统等。人工智能模型通常需要大量的数据和计算资源来训练和部署。人工智能模型也面临着安全问题,例如可能被窃取、篡改或攻击。窃取人工智能模型意味着获取模型的参数或结构,从而复制或利用模型的功能。篡改人工智能模型意味着修改模型的参数或结构,从而改变或降低模型的性能。攻击人工智能模型意味着输入特定的数据或噪声,从而导致模型产生错误或不可预期的输出。
TEE(可信执行环境)是一种具有运算和储存功能、能提供安全性和完整性保护的独立处理环境。其基本思想是:在硬件中为敏感数据单独分配一块隔离的内存,所有敏感数据的计算均在这块内存中进行,并且除了经过授权的接口外,硬件中的其他部分不能访问这块隔离的内存中的信息,以此来实现敏感数据的隐私计算。TEE可以保护应用程序免受外部干扰和攻击,同时保护应用程序处理的敏感数据不被泄露或篡改。TEE有多种实现方式,例如基于硬件的TEE(如Intel SGX、ARM TrustZone等)和基于软件的TEE(如SEV、Sanctuary等)。不同的TEE架构有不同的特点和局限性。例如,基于硬件的TEE通常需要特定的花费和支持,而基于软件的TEE通常需要更多的开销和复杂性。可信环境是一种基于TEE技术的安全解决方案,可以为云计算、边缘计算、物联网等领域提供可信的服务和应用。可信环境可以保证数据的机密性、完整性和可用性,同时支持多方的协作和计算。可信环境也存在一些问题,例如现有TEE不能满足人工智能模型安全执行的需求。
目前,与本发明最接近的现有技术如下:
1、ARM TrustZone:ARM TrustZone是ARM针对消费电子设备安全所提出的一种架构,带有TrustZone的ARM处理器实现了体系结构安全扩展,其中每个物理的处理器内核提供了两个虚拟内核,一个被认为是非安全的,另一个被认为是安全的。基于TrustZone的TEE系统:TrustZone通过硬件隔离出的安全世界提供了TEE,根据在安全世界中运行的可信程序的不同,又可以将其提供的TEE划分为两类:TEE内核与TEE服务。在TEE内核中,可信程序实现一套基本的OS功能,以管理多个TEE实例,每个实例托管一个特定的应用程序。TEE内核实现的功能有:管理安全世界的内存、对每个TEE实施内存保护、处理TEE与OS之间的通信以及为TEE应用程序提供API。与TEE内核不同,TEE服务只实现某种特定功能,它们不需要任何低级OS逻辑来管理它们自己的内存和跨世界的通信。为了避免相互干扰,设备上只能部署一种TEE服务。与TEE内核相比,这是一个缺点,后者允许多个应用程序在独立的TEE实例中运行。但是,TEE内核的缺点是,与部署单个TEE服务的系统相比,它们通常依赖于较大的TCB,这意味着相比于TEE服务,TEE内核可能存在着更多的漏洞。常见的TEE服务包括:可信存储、安全的身份验证和加密、Rich OS验证和监控、可信I/O等。
2、Intel SGX:Intel SGX(Software Guard eXtensions)是Intel提出的一种TEE架构,它可以在计算机系统中提供硬件级别的隔离和保护。SGX通过将应用程序运行在受保护的执行环境中来保护应用程序和数据。Enclave是一个被保护的内容容器,用于存放应用程序敏感数据和代码。SGX允许应用程序指定需要保护的代码和数据部分,在创建enclave之前,不必对这些代码和数据进行检查或分析,但加载到enclave中去的代码和数据必须被度量。当应用程序需要保护的部分加载到enclave后,SGX保护它们不被外部软件所访问。Enclave可以向远程认证者证明自己的身份,并提供必需的功能结构用于安全地提供密钥。用户也可以请求独有的密钥,这个密钥通过结合enclave身份和平台的身份做到独一无二,可以用来保护存储在enclave之外的密钥或数据。所有的enclave都驻留在EPC(enclavepage cache)中,这是系统内一块被保护的物理内存区域,用来存放enclave和SGX数据结构。Enclave具有如下特征:(1)具有自己的代码和数据;(2)提供机密性保护;(3)提供完整性保护;(4)具有可控的入口点;(5)支持多线程;(6)对应用程序内存具有最高访问权限。
现有技术中,对于人工智能模型的安全保护主要依赖于传统的加密技术和访问控制机制。例如,使用对称加密或非对称加密算法对模型进行加密,并使用密码学协议或数字签名等方式实现访问控制。然而,这些技术在面对量子计算机等新兴技术时存在很大的局限性和风险。例如,量子计算机可以利用量子算法破解传统的加密算法,从而获取模型的明文或密钥;量子计算机也可以利用量子攻击技术绕过访问控制机制,从而获取模型的访问权限或篡改模型的内容。
TEE有多种实现方式,例如基于硬件的TEE如Intel SGX、ARM TrustZone。这些TEE的目的是为了保护敏感的数据和代码不被恶意的软件或者硬件攻击。然而,Intel SGX和ARM TrustZone也存在着一些问题,Intel SGX和ARM TrustZone并不是基于独立的一块硬件,而是利用一块专用的内存区域或者CPU核心来隔离和执行受保护的应用。这意味着它们仍然依赖于主机操作系统和硬件平台的安全性,如果这些组件被破坏,TEE也可能受到影响。Intel SGX和ARM TrustZone不是为了人工智能模型专门设计的,在当人工智能模型在这些环境下运行时很有可能会有模型泄露的风险。
综上,如何保证人工智能模型在模型训练、模型部署和模型执行过程中的安全性、可靠性和高效性,并防止模型被恶意篡改、窃取是本领域亟待的首要问题。
发明内容
为了解决现有技术存在的问题,本发明提出一种人工智能模型运行安全可信执行环境架构及方法。本发明可以有效地保证人工智能模型在模型训练、模型部署和模型执行时的安全性、可靠性和高效性,防止模型被恶意篡改、窃取。
本发明为解决技术问题所采用的技术方案如下:
本发明的一种人工智能模型运行安全可信执行环境架构,主要包括以下模块:
TEE管道,用于接收来自外部环境的功能选择请求,开放对应功能数据传输通道,并根据请求内容向控制器提出相应请求;以及,用于接收由外部环境输入到内部环境的数据,并对输入数据进行安全检测;以及,用于将检测结果安全的加密的人工智能模型输入到密码模块中进行解密;以及,用于将检测结果安全的数据和模型参数输入到计算模块中进行预测或部署;以及,用于接收由内部环境输出到外部环境的数据,
密钥管理模块,用于接收来自密码模块的读取密钥的请求,并根据请求内容返回相应的人工智能模型的密钥;以及,用于接收来自密码模块的存储密钥的请求,并存储传输过来的密钥与相关信息;
密码模块,用于接收来自控制器的加解密请求,并根据请求内容与密钥管理模块通信,进行相应的加解密操作;以及,用于使用加密技术对人工智能模型进行加密,对加密后的人工智能模型文件进行签名;以及,用于根据输入的用户信息和密钥管理模块中存储的密钥信息,对输入的加密的人工智能模型进行解密;
计算模块,用于接收来自控制器的人工智能模型部署和执行请求,并根据请求内容加载相应的人工智能模型文件;以及,用于接收来自密码模块的解密的人工智能模型,对人工智能模型文件进行解析和编译,将人工智能模型的结构和参数转换为适合计算模块的格式和指令;以及,用于接收来自TEE管道的检测结果安全的数据和模型参数,并进行网络构建;以及,用于对人工智能模型进行计算和推理,根据输入数据输出相应的结果;
控制器,用于接收来自TEE管道的请求,并根据请求内容对各模块进行调度;以及,用于根据人工智能模型文件的参数选择合适的计算模块进行人工智能模型的部署和执行;以及,用于动态调整计算模块的各项参数,优化人工智能模型的性能和效率;以及,用于实时监控计算模块的状态和运行情况;以及,用于向密码模块和密钥管理模块发送控制命令。
进一步的,所述由外部环境输入到内部环境的数据包括:加密的人工智能模型、训练数据集、模型参数、测试数据和用户信息。
进一步的,所述对输入数据进行安全检测包括:数据完整性,数据代表性,噪声检测,训练数据和测试数据之间的偏差,数据中毒或敌意信息,模型是否存在后门。
进一步的,所述输出数据包括:加密后的训练完成的人工智能模型和模型输出结果。
进一步的,所述加密技术为:基于属性的内生访问控制加密技术、基于同态加密技术、基于零知识证明技术或基于混合加密技术。
本发明提供的一种人工智能模型运行安全可信执行方法,采用上述的一种人工智能模型运行安全可信执行环境架构实现,该方法包括以下步骤:
通过TEE管道选择具体功能,所述功能包括训练模型功能和模型预测功能;当选择训练模型功能时,则通过TEE管道输入训练数据集、模型参数和用户信息,TEE管道会对输入的数据进行安全性检测,若输入的数据是安全的,则将检测结果安全的训练数据集和模型参数直接输入到计算模块中构建网络并训练,将训练完的模型输入到密码模块,密码模块将根据输入的用户信息选择相对应的加密技术对模型进行加密并把密钥存储到密钥管理模块中,模型加密完成后将从TEE管道输出,模型训练结束;若输入的数据不是安全的,则直接输出提示信息,结束;
当选择模型预测功能时,则通过TEE管道输入测试数据、加密模型与用户信息,TEE管道会对输入的数据进行安全性检测,若输入的数据是安全的,则将检测结果安全的加密模型和用户信息输入到密码模块,密码模块会根据输入的用户信息和密钥管理模块中存储的密钥对模型进行解密,如果用户信息不匹配,则解密失败,并直接输出提示信息,结束;解密后的模型将被部署到计算模块中,等待测试数据的输入,通过安全检测的测试数据将被输入到计算模块中作为模型的输入,并获取预测结果;将预测结果从TEE管道输出,完成预测模型功能。
本发明的有益效果是:
本发明为可信执行环境架构内部与外部的通信设计了专用的TEE通道,该TEE通道可以实现数据传输和安全检测,从而保证进入可信执行环境架构内部环境的数据的安全性和有效性。同时,在可信执行环境架构中集成了计算模块用于模型的训练、部署和执行,集成了独立的密码模块和密钥管理模块用于对训练好的模型进行加密,以及对外部环境传入的加密模型进行解密,使得人工智能模型的安全性大大提高。并且密钥的生成过程在可信执行环境架构内部环境中,密钥被存储在可信执行环境架构内部环境中,密码模块同时也被集成在可信执行环境架构内部环境中,因此密钥不会被泄露,模型的运行同样受到可信执行环境架构的保护,有效杜绝了人工智能模型被攻击者窃取和修改的可能,可以有效地抵御侧信道攻击和物理攻击。
另外,本发明还具有以下优点:
1、可信执行环境架构支持多层次、高复杂度的算法逻辑实现;
2、可信执行环境架构运算效率高;
3、安全性高;可信执行环境架构可以提供硬件隔离和加密保护,保护敏感数据和代码的安全性和隐私性,可信执行环境架构中的数据和代码无法被恶意软件访问或篡改,从而提高了安全性。
4、可信任性强;可信执行环境架构提供了一种可信的执行环境,确保应用程序运行在一个受保护的环境中,同时可以验证应用程序的来源和完整性,确保应用程序没有被篡改。
5、灵活性高;可信执行环境架构是一种可编程的执行环境,可以支持多种应用程序和安全协议,其软件可以根据需要进行升级或更新,以适应不同的安全需求。
6、兼容性好;可信执行环境架构可以与各种操作系统和平台兼容,例如Android、iOS、Windows和Linux等,可以在不同环境中使用。
7、节省成本;可信执行环境架构可以提供安全的执行环境,减少了开发和部署安全应用程序的成本。由于可信执行环境架构是硬件隔离的,因此可以减少对软件安全性的依赖,降低了软件开发和维护的成本。
附图说明
图1为本发明的一种人工智能模型运行安全可信执行环境架构的结构图。
图2为本发明的一种人工智能模型运行安全可信执行方法的流程图。
具体实施方式
以下结合附图对本发明作进一步详细说明。
第一方面,本发明提供一种人工智能模型运行安全可信执行环境架构。
参见图1进行详细说明,本发明的一种人工智能模型运行安全可信执行环境架构,主要包括以下模块:TEE管道、密钥管理模块、密码模块、计算模块和控制器。
1、TEE管道
TEE管道是控制可信执行环境架构内外部环境通信的组件,用于从外部环境输入数据,如加密的人工智能模型、训练数据集、模型参数、测试数据、用户信息等,并判断输入数据是否安全;以及用于从内部环境(人工智能模型可信执行环境)输出数据,如加密后的训练完成的人工智能模型、模型输出结果等。
本发明为可信执行环境架构内部与外部的通信设计了专用的TEE通道,该TEE通道可以实现数据传输和安全检测,从而保证进入可信执行环境架构内部环境的数据的安全性和有效性。
其中,TEE管道可以使用GlobalPlatform TEE Internal Core APISpecification(GlobalPlatform TEE内部核心API规范)或TEE Client APISpecification(TEE客户端API规范)等技术来实现。
TEE管道具有以下功能:
(1)接收来自外部环境的功能选择请求,开放对应功能数据传输通道,并根据请求内容向控制器提出相应请求。
(2)接收由外部环境输入到内部环境的数据,输入数据可以是加密的人工智能模型、训练数据集、模型参数、测试数据、用户信息等,并对输入数据进行安全检测并判断输入数据是否安全,如数据完整性、数据代表性、噪声检测、训练数据和测试数据之间的偏差、数据中毒或敌意信息、模型是否存在后门等。
(3)对于检测结果安全的加密的人工智能模型,将其输入到密码模块中进行解密。
(4)对于检测结果安全的数据和模型参数,将其输入到计算模块中进行预测或部署。
(5)接收由内部环境输出到外部环境的数据,输出数据可以是加密后的训练完成的人工智能模型、模型输出结果等。
2、密钥管理模块
密钥管理模块是为密码模块提供存储功能的组件,用于存储密钥、提供密钥等。
密钥管理模块具有以下功能:
(1)接收来自密码模块的读取密钥的请求,并根据请求内容返回相应的人工智能模型的密钥。
(2)接收来自密码模块的存储密钥的请求,并存储传输过来的密钥与相关信息。
(3)控制器向密钥管理模块发出密钥存储请求和密钥分发请求:密钥存储请求让密钥管理模块存储来自密码模块的密钥;密钥分发请求让其将相应模型的密钥发送给密码模块。
3、密码模块
密码模块是为控制器提供密码服务的组件,用于生成密钥、加密算法、解密算法、签名算法等。
其中,密码模块可以是专用的硬件设备,如量子随机数发生器、量子密钥分发器等。
密码模块具有以下功能:
(1)接收来自控制器的加解密请求,并根据请求内容与密钥管理模块通信,进行相应的加解密操作。
(2)使用加密技术对人工智能模型进行加密,可以对加密后的人工智能模型文件进行签名,以实现对人工智能模型的完整性、不可抵赖性、可追溯性等保护。其中,所说的加密技术具体可以选择:基于属性的内生访问控制加密技术、基于同态加密技术、基于零知识证明技术或基于混合加密技术等。但不限于此。
(3)根据输入的用户信息和密钥管理模块中存储的密钥信息,对输入的加密的人工智能模型进行解密。
4、计算模块
计算模块是一个专门为人工智能应用设计的模块,它可以在硬件层面上加速人工智能算法的运算和处理,提高人工智能算法的效率和性能。
其中,计算模块具体可使用AI芯片。AI芯片是一种专门为人工智能应用而设计的集成电路芯片,它可以在硬件层面上加速人工智能算法的运算和处理,提高算法的效率和性能。AI芯片的核心是利用乘加计算(multiplier and accumulation,MAC)阵列来实现卷积神经网络中最主要的卷积运算的加速。
计算模块具有以下功能:
(1)接收来自控制器的人工智能模型部署和执行请求,并根据请求内容加载相应的人工智能模型文件。
(2)接收来自密码模块的解密的人工智能模型,对人工智能模型文件进行解析和编译,将人工智能模型的结构和参数转换为适合计算模块的格式和指令。
(3)接收来自TEE管道的检测结果安全的数据和模型参数,并进行网络构建。
(4)对人工智能模型进行计算和推理,根据输入数据输出相应的结果。
5、控制器
控制器是负责管理和调度人工智能模型在可信运行环境中的部署和运行的组件。
控制器具有以下功能:
(1)接收来自TEE管道的请求,并根据请求内容对各模块进行调度。
(2)根据人工智能模型文件的类型、规模、复杂度等参数,选择合适的计算模块进行人工智能模型的部署和执行。
(3)动态地调整计算模块的各项参数,以优化人工智能模型的性能和效率。
(4)实时地监控计算模块的状态和运行情况,以保证人工智能模型的安全性和可靠性。
(5)通过向密码模块和密钥管理模块发送控制命令,来控制密码模块和密钥管理模块。
第二方面,本发明提供一种人工智能模型运行安全可信执行方法。
参见图2进行详细说明,本发明的一种人工智能模型运行安全可信执行方法,主要包括以下步骤:
首先,需要通过TEE管道来选择具体要使用的功能,如是否训练模型,如果是,即使用训练模型功能,则通过TEE管道输入训练数据集、模型参数和用户信息,TEE管道会对输入的数据进行安全性检测,确保数据没有被篡改或泄露,若输入的数据是安全的,则将检测结果安全的训练数据集和模型参数直接输入到计算模块中构建网络并训练,将训练完的模型输入到密码模块,密码模块将根据输入的用户信息选择相对应的加密技术对模型进行加密并把密钥存储到密钥管理模块中,模型加密完成后将从TEE管道输出,模型训练结束。若输入的数据不是安全的,则直接输出提示信息,结束。
如果不使用训练模型功能而是使用模型预测功能,则通过TEE管道输入测试数据、加密模型与用户信息,TEE管道会对输入的数据进行安全性检测,确保数据没有被篡改或泄露,若输入的数据是安全的,则将检测结果安全的加密模型和用户信息输入到密码模块,密码模块会根据输入的用户信息和密钥管理模块中存储的密钥对模型进行解密,如果用户信息不匹配,则解密失败,并直接输出提示信息,结束。解密后的模型将被部署到计算模块中,等待测试数据的输入,通过安全检测的测试数据将被输入到计算模块中作为模型的输入,并获取预测结果。将预测结果从TEE管道输出,完成预测模型功能。
其中,所说的密码模块将根据输入的用户信息选择相对应的加密技术对模型进行加密,所采用的加密技术主要有以下几种:
(1)在可信执行环境(TEE)下使用基于属性的内生访问控制加密技术对模型进行加密,并对模型进行完整性、不可抵赖性保护。属性加密技术可以根据模型的属性或者用户的身份进行加密和解密,实现细粒度的访问控制。
(2)在可信执行环境(TEE)下使用基于同态加密技术对模型进行加密,并对模型进行完整性,不可抵赖性保护。同态加密技术可以在密文状态下对模型进行计算,无需解密,保证计算过程的隐私和正确性。
(3)在可信执行环境(TEE)下使用基于零知识证明技术对模型进行加密,并对模型进行完整性,不可抵赖性保护。零知识证明技术可以让模型的拥有者向其他方证明自己拥有某个模型,而无需透露任何关于模型的信息,实现最大程度的隐私保护。
(4)在可信执行环境(TEE)下使用基于混合加密技术对模型进行加密,并对模型进行完整性,不可抵赖性保护。这种技术结合了对称加密和非对称加密的优点,摒弃了它们各自的缺点,形成了一种高效的混合加密方案,使得用户可以安全高效地与可信执行环境(TEE)内部进行通信。
以上所述仅是本发明的优选实施方式,应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明原理的前提下,还可以做出若干改进和润饰,这些改进和润饰也应视为本发明的保护范围。

Claims (6)

1.一种人工智能模型运行安全可信执行环境架构系统,其特征在于,包括:
TEE管道,用于接收来自外部环境的功能选择请求,开放对应功能数据传输通道,并根据请求内容向控制器提出相应请求;以及,用于接收由外部环境输入到内部环境的数据,并对输入数据进行安全检测;以及,用于将检测结果安全的加密的人工智能模型输入到密码模块中进行解密;以及,用于将检测结果安全的数据和模型参数输入到计算模块中进行预测或部署;以及,用于接收由内部环境输出到外部环境的数据,
密钥管理模块,用于接收来自密码模块的读取密钥的请求,并根据请求内容返回相应的人工智能模型的密钥;以及,用于接收来自密码模块的存储密钥的请求,并存储传输过来的密钥与相关信息;
密码模块,用于接收来自控制器的加解密请求,并根据请求内容与密钥管理模块通信,进行相应的加解密操作;以及,用于使用加密技术对人工智能模型进行加密,对加密后的人工智能模型文件进行签名;以及,用于根据输入的用户信息和密钥管理模块中存储的密钥信息,对输入的加密的人工智能模型进行解密;
计算模块,用于接收来自控制器的人工智能模型部署和执行请求,并根据请求内容加载相应的人工智能模型文件;以及,用于接收来自密码模块的解密的人工智能模型,对人工智能模型文件进行解析和编译,将人工智能模型的结构和参数转换为适合计算模块的格式和指令;以及,用于接收来自TEE管道的检测结果安全的数据和模型参数,并进行网络构建;以及,用于对人工智能模型进行计算和推理,根据输入数据输出相应的结果;
控制器,用于接收来自TEE管道的请求,并根据请求内容对各模块进行调度;以及,用于根据人工智能模型文件的参数选择合适的计算模块进行人工智能模型的部署和执行;以及,用于动态调整计算模块的各项参数,优化人工智能模型的性能和效率;以及,用于实时监控计算模块的状态和运行情况;以及,用于向密码模块和密钥管理模块发送控制命令。
2.根据权利要求1所述的一种人工智能模型运行安全可信执行环境架构系统,其特征在于,所述由外部环境输入到内部环境的数据包括:加密的人工智能模型、训练数据集、模型参数、测试数据和用户信息。
3.根据权利要求1所述的一种人工智能模型运行安全可信执行环境架构系统,其特征在于,所述对输入数据进行安全检测包括:数据完整性,数据代表性,噪声检测,训练数据和测试数据之间的偏差,数据中毒或敌意信息,模型是否存在后门。
4.根据权利要求1所述的一种人工智能模型运行安全可信执行环境架构系统,其特征在于,所述输出数据包括:加密后的训练完成的人工智能模型和模型输出结果。
5.根据权利要求1所述的一种人工智能模型运行安全可信执行环境架构系统,其特征在于,所述加密技术为:基于属性的内生访问控制加密技术、基于同态加密技术、基于零知识证明技术或基于混合加密技术。
6.一种人工智能模型运行安全可信执行方法,其特征在于,采用权利要求1-5中任意一项所述的一种人工智能模型运行安全可信执行环境架构系统实现,该方法包括以下步骤:
通过TEE管道选择具体功能,所述功能包括训练模型功能和模型预测功能;当选择训练模型功能时,则通过TEE管道输入训练数据集、模型参数和用户信息,TEE管道会对输入的数据进行安全性检测,若输入的数据是安全的,则将检测结果安全的训练数据集和模型参数直接输入到计算模块中构建网络并训练,将训练完的模型输入到密码模块,密码模块将根据输入的用户信息选择相对应的加密技术对模型进行加密并把密钥存储到密钥管理模块中,模型加密完成后将从TEE管道输出,模型训练结束;若输入的数据不是安全的,则直接输出提示信息,结束;
当选择模型预测功能时,则通过TEE管道输入测试数据、加密模型与用户信息,TEE管道会对输入的数据进行安全性检测,若输入的数据是安全的,则将检测结果安全的加密模型和用户信息输入到密码模块,密码模块会根据输入的用户信息和密钥管理模块中存储的密钥对模型进行解密,如果用户信息不匹配,则解密失败,并直接输出提示信息,结束;解密后的模型将被部署到计算模块中,等待测试数据的输入,通过安全检测的测试数据将被输入到计算模块中作为模型的输入,并获取预测结果;将预测结果从TEE管道输出,完成预测模型功能。
CN202311717652.2A 2023-12-14 2023-12-14 一种人工智能模型运行安全可信执行环境架构系统及方法 Active CN117786694B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202311717652.2A CN117786694B (zh) 2023-12-14 2023-12-14 一种人工智能模型运行安全可信执行环境架构系统及方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202311717652.2A CN117786694B (zh) 2023-12-14 2023-12-14 一种人工智能模型运行安全可信执行环境架构系统及方法

Publications (2)

Publication Number Publication Date
CN117786694A CN117786694A (zh) 2024-03-29
CN117786694B true CN117786694B (zh) 2025-07-22

Family

ID=90397210

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202311717652.2A Active CN117786694B (zh) 2023-12-14 2023-12-14 一种人工智能模型运行安全可信执行环境架构系统及方法

Country Status (1)

Country Link
CN (1) CN117786694B (zh)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN119232457B (zh) * 2024-09-26 2025-12-12 清华大学 用于提高人工智能代码和数据安全性的计算系统及方法
CN119416180B (zh) * 2024-10-21 2025-10-14 浙江大学 一种基于模型加锁的边缘端模型保护方法及其系统
CN120337205B (zh) * 2025-06-12 2025-12-05 华控清交信息科技(北京)有限公司 一种ai大模型安全一体机、安全信道建立方法及装置
CN121711199A (zh) * 2026-02-24 2026-03-20 深圳市机密计算科技有限公司 一种大模型安全防护系统、大模型安全防护方法及介质

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114465726A (zh) * 2022-04-13 2022-05-10 北京银联金卡科技有限公司 基于安全单元和可信执行环境的数字钱包安全框架系统
CN116401671A (zh) * 2023-03-23 2023-07-07 京信数据科技有限公司 基于可信执行环境的中心化计算方法及装置

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR102920759B1 (ko) * 2021-02-26 2026-01-29 삼성전자주식회사 시스템 온 칩 및 그 동작 방법
CN113904806A (zh) * 2021-09-07 2022-01-07 天翼电子商务有限公司 一种可信执行环境多节点认证方法
CN114462051A (zh) * 2022-04-12 2022-05-10 中电云数智科技有限公司 一种基于可信计算环境的可信计算系统及方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN114465726A (zh) * 2022-04-13 2022-05-10 北京银联金卡科技有限公司 基于安全单元和可信执行环境的数字钱包安全框架系统
CN116401671A (zh) * 2023-03-23 2023-07-07 京信数据科技有限公司 基于可信执行环境的中心化计算方法及装置

Also Published As

Publication number Publication date
CN117786694A (zh) 2024-03-29

Similar Documents

Publication Publication Date Title
CN113014539B (zh) 一种物联网设备安全保护系统及方法
CN117786694B (zh) 一种人工智能模型运行安全可信执行环境架构系统及方法
JP4689945B2 (ja) リソースアクセス方法
JP5060652B2 (ja) 呼び出しプログラムについての秘密の封印解除方法
US20220114249A1 (en) Systems and methods for secure and fast machine learning inference in a trusted execution environment
US11775347B2 (en) Method for implanting a watermark in a trained artificial intelligence model for a data processing accelerator
US11436305B2 (en) Method and system for signing an artificial intelligence watermark using implicit data
CN113722683A (zh) 模型保护方法、装置、设备、系统以及存储介质
US11775692B2 (en) Method and system for encrypting data using a kernel
US11740940B2 (en) Method and system for making an artifical intelligence inference using a watermark-inherited kernel for a data processing accelerator
Parno Trust extension as a mechanism for secure code execution on commodity computers
US11704390B2 (en) Method and system for signing an artificial intelligence watermark using a query
US11443243B2 (en) Method and system for artificial intelligence model training using a watermark-enabled kernel for a data processing accelerator
US11709712B2 (en) Method and system for artificial intelligence model training using a watermark-enabled kernel for a data processing accelerator
US11645116B2 (en) Method and system for making an artificial intelligence inference using a watermark-enabled kernel for a data processing accelerator
US11645586B2 (en) Watermark unit for a data processing accelerator
Ahila et al. Overview of mobile agent security issues—Solutions
Murti Security in embedded systems
US11537689B2 (en) Method and system for signing an artificial intelligence watermark using a kernel
Wang et al. Malicious code detection for trusted execution environment based on paillier homomorphic encryption
Kanojiya Framework to secure IoT enable application
US11637697B2 (en) Method and system for signing output using a kernel
US11457002B2 (en) Method and system for encrypting data using a command
Foltz et al. Secure Server Key Management Designs for the Public Cloud.
Ren et al. Application Scenarios of Confidential Computing in Satellite Internet

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant