olimposec.com
Radar / Notícias / OS-2026-313
risco médioNOTÍCIA2026-08-28 · 3 min de leitura
0

SILK fecha brecha de tempo entre verificacao e uso que permite adulterar pesos de modelos protegidos por Root-of-Trust

Resumo executivo

Pesquisadores identificam uma janela de ataque do tipo TOCTOU (time-of-check-to-time-of-use) em sistemas de IA protegidos por Root-of-Trust: os pesos de um modelo sao autenticados no carregamento, mas podem ser adulterados depois, no trajeto entre memoria e o motor de computacao, sem invalidar a verificacao inicial. O mecanismo proposto, SILK, verifica a integridade continuamente ate o ultimo instante antes do calculo, detectando 100% dos ataques testados com custo de hardware muito menor que uma Root-of-Trust completa.

Sistemas de Root-of-Trust (RoT) para IA sao usados para garantir que apenas modelos autenticos e nao adulterados sejam executados em um acelerador -- tipicamente verificando uma assinatura criptografica dos pesos no momento em que o modelo e carregado. O problema que este trabalho expõe e estrutural: a verificacao acontece uma unica vez, no carregamento, mas os pesos ainda precisam atravessar memoria DRAM, controladores DMA, interconexoes e caminhos de prefetch antes de chegar de fato ao motor de computacao que realiza a inferencia. Esse intervalo entre 'quando foi verificado' e 'quando foi de fato usado' e classicamente conhecido como gap TOCTOU (time-of-check-to-time-of-use), e aqui significa que um atacante com acesso a esse caminho de dados pode adulterar os pesos depois da verificacao, sem que a assinatura original deixe de bater -- porque a assinatura nunca e recalculada sobre o que efetivamente chega ao hardware de computo.

O mecanismo proposto, batizado de SILK (Streaming Inline Lightweight Keying), ataca esse gap de forma elegante do ponto de vista de engenharia: em vez de anexar tags de autenticacao separadas (que custariam largura de banda e area de chip adicionais), o SILK reaproveita os bits menos significativos dos proprios pesos quantizados como bits de integridade derivados de uma chave secreta, encadeando dependencias criptograficas entre bytes de peso consecutivos. O efeito pratico dessa cadeia e que uma unica modificacao local no fluxo de pesos se propaga e corrompe multiplos pontos de verificacao simultaneamente, tornando adulteracoes pontuais muito mais dificeis de passar despercebidas por um verificador que roda continuamente, em streaming, na fronteira final antes do calculo -- em vez de uma verificacao unica e estatica no carregamento.

Os resultados experimentais sao favoraveis tanto em seguranca quanto em custo: o SILK detecta a totalidade dos ataques funcionais testados na suite dos autores, com perda de qualidade de modelo bastante contida (ate 0,76 ponto percentual de acuracia em CNNs com quantizacao INT8, e apenas 0,17 de perplexidade adicional em oito LLMs testados). No lado de custo de hardware, a implementacao de referencia sintetizada em uma FPGA Xilinx ZCU102 sustenta 756 MB/s de throughput usando apenas 1% da area equivalente de uma Root-of-Trust completa no padrao Caliptra 2.x -- mesmo a configuracao mais conservadora, com probabilidade de forjamento por tentativa de 2^-128, ainda sustenta 678 MB/s a 6,15% do custo de area da RoT completa.

A relevancia pratica do trabalho esta em endereçar uma lacuna que ataques de adulteracao de modelo (model tampering) em cadeias de inferencia com aceleradores dedicados ja exploram na teoria: verificacao no carregamento sozinha da uma falsa sensacao de garantia de integridade end-to-end quando na verdade so cobre o instante inicial. Para sistemas de IA que rodam em hardware especializado com caminhos de dados complexos entre memoria e computo -- cada vez mais comuns em edge AI e aceleradores dedicados -- esse tipo de verificacao continua e de baixo custo pode se tornar um componente padrao de defesa em profundidade contra adulteracao de pesos, complementando (nao substituindo) a verificacao inicial de Root-of-Trust.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.