FLINT:从5G物理层侧信道指纹识别联邦学习架构
摘要
FLINT是一个黑盒框架,仅利用5G物理层调度元数据即可指纹识别联邦学习模型架构(CNN、RNN、Transformer),在空口测试平台上达到0.930宏F1分数。
arXiv:2607.15469v1 公告类型:cross
摘要:联邦学习(FL)在5G蜂窝网络上保护原始数据,但仍易受侧信道泄露攻击。先前的指纹识别攻击假设具备网络层数据包可见性,该假设在5G物理(PHY)层不成立——用户负载被加密,且无线网络临时标识符(RNTI)可能随时间变化。然而,我们证明通过物理下行控制信道(PDCCH)广播的PHY层调度元数据保留了与架构关联的时间模式。我们提出FLINT,一种新颖的黑盒指纹识别框架,仅利用粗略的PHY层观测即可推断FL模型架构家族,包括CNN、RNN和Transformer。FLINT通过解码PDCCH调度信息、将变化的RNTI映射到物理用户设备,并应用多视图时间建模来区分架构特定的训练行为,从而克服缺乏网络层可见性的问题。这种泄露具有安全关键性,因为了解客户端的模型架构可将被动侦察转化为针对性的下游利用。在基于srsRAN的空口5G测试平台上进行的大量实验表明,FLINT实现了0.930的宏F1分数进行架构家族分类。据我们所知,FLINT是首个利用任何协议感知的对手均可获得的低层5G侧信道信息来指纹识别AI/ML模型架构的工作。
查看缓存全文
缓存时间: 2026/07/20 09:25
# FLINT:基于5G物理层侧信道对联邦学习架构进行指纹识别 来源:https://arxiv.org/html/2607.15469 ###### 摘要 联邦学习(FL)在5G蜂窝网络上的部署能够保护原始数据,但仍易受侧信道泄露攻击。先前的指纹识别攻击假设具备数据包级别的网络可见性,这一假设在5G物理层(PHY)无法成立——在该层,用户负载被加密,且无线网络临时标识符(RNTI)可能随时间变化。然而,我们证明,在物理下行控制信道(PDCCH)上广播的物理层调度元数据保留了与架构相关的时间模式。我们提出FLINT,一个新颖的黑盒指纹识别框架,仅利用粗粒度的物理层观测即可推断FL模型架构家族(包括CNN、RNN和Transformer)。FLINT通过解码PDCCH调度信息、将变化的RNTI映射到物理用户设备、并应用多视角时间建模来区分架构特定的训练行为,从而克服了缺乏网络层可见性的问题。这种泄露具有安全关键性,因为获知客户端的模型架构可将被动侦察转化为有针对性的下游利用。在基于srsRAN的5G空口测试平台上进行的大量实验表明,FLINT在架构家族分类任务上实现了0.930的宏F1分数。据我们所知,FLINT是首个利用5G低层侧信道信息(任何具备协议感知能力的对手均可获取)对AI/ML模型架构进行指纹识别的工作。 ## 一、引言 联邦学习(FL)已成为一种广泛采用的范式,用于在分布式设备上训练深度学习模型,而无需将原始数据收集到中央服务器[18,14]。通过将数据保留在设备端并仅交换加密的模型更新,FL已被应用于医疗、移动机器人和物联网等对隐私敏感的领域。越来越多的此类部署依赖于第五代(5G)蜂窝网络,这些网络提供了地理分布客户端所需的低延迟和广域连接。然而,加密仅保护更新内容本身,而不保护交换这些更新的通信模式。 越来越多的研究表明,与加密流量相关的元数据(包括数据包大小、方向和时间)泄露的信息远超预期。这些信息使攻击者能够通过被动观察来识别访问过的网站[30]、区分移动应用[16]并推断设备类型[11]。最近,这一洞察已扩展到联邦学习场景。FLARE[26]证明,一个被动攻击者通过观察加密的Wi-Fi流量,可以推断出正在训练的模型的架构,区分卷积神经网络(CNN)和循环神经网络(RNN)。该能力具有重要的安全含义,因为获知客户端模型架构使得针对性的下游攻击成为可能,包括架构特定的对抗样本、模型逆向攻击和资源拒绝攻击[34,7]。然而,FLARE及相关研究假设访问网络层数据包信息(包括数据包大小、方向和到达间隔时间)。虽然这一假设在Wi-Fi网络中成立,但在5G中并不成立。 在5G网络中,用户面流量受到接入层安全上下文的保护,阻止外部观察者访问网络层数据包。相反,空中唯一可见的信息是物理层控制信令。特别是,在物理下行控制信道(PDCCH)上传输的调度元数据仍然可被观测到。对于每个调度决策,基站广播下行控制信息(DCI)记录,指定调度的设备、分配的资源块以及相应的传输块大小。这些记录在传输时未加密,并且可以被无网络凭证的被动软件定义无线电接收器解码[28,17]。这种更粗略的信号是否仍足以用于对客户端模型架构进行指纹识别,目前尚不清楚,本文旨在解决这一问题。 **挑战:** 回答这一问题面临三个关键挑战。第一(C1),5G中的被动观察者只能访问未标记的物理层调度记录,必须将这些记录映射回单个客户端,尽管标识符在轮换且实际5G测试环境操作复杂。这使得在实时网络条件下构建一致的每设备活动流变得困难。第二(C2),数据包级别的流量信息在物理层不可用。相反,观察者只能看到调度器生成的信号,如资源分配和传输块大小。这些测量是间接的,且受信道条件和调度决策影响,是通信活动的粗略替代指标。第三(C3),由于空口采集和解码的实际限制,轨迹本质上不完整,导致调度记录缺失或部分观测。因此,攻击者必须从不规则的时间观测中推断结构。最后(C4),基于通信活动的简单统计不足以区分模型家族,因为不同的架构可能产生相似的整体传输模式。这需要捕捉更高阶时间动态的表示。 应对这些挑战需要一种能在不完整、粗粒度且时间不规则的物理层观测上运行的指纹识别方法。基于此洞察,我们开发了Flint,一个用于从5G PHY层侧信道信息中识别联邦学习模型架构的被动指纹识别框架。 **贡献:** 我们研究了联邦学习模型架构(包括CNN、RNN和Transformer)是否仅利用5G物理层调度元数据即可被推断,并表明捕捉时间结构至关重要。总结如下: - 我们在基于srsRAN的真实5G测试平台上提出了一个完全黑盒的数据采集流水线,包括一个算法,仅利用解码记录的时间将轮换的物理层标识符(RNTI)映射回单个客户端设备,从而解决了C1。 - 我们识别了5G联邦学习中一个新的物理层侧信道:在PDCCH上广播的调度元数据泄露了关于底层学习过程的信息,并可被不具备网络层可见性的攻击者利用,从而解决了C2。 - 我们设计了一个在不完整、不规则的调度观测上运行的指纹识别框架,捕捉训练行为的时间演化,提高了在真实5G条件下的鲁棒性,解决了C3。 - 我们表明,从资源块分配和传输块大小导出的简单通信统计不足以区分模型家族,并通过不同的消融研究评估鲁棒性,以解决C4。 本文其余部分组织如下:第II节讨论了当前相关研究。第III节提供了5G小区附着和DCI解码的背景知识。第IV节展示了我们的威胁模型。第V节介绍了系统模型和我们的指纹识别框架流水线。第VI节描述了数据集和结果并进行了分析。最后,第VII节进行总结。 ## 二、相关工作 本节回顾了关于联邦学习隐私攻击、流量指纹识别、模型属性的侧信道推断以及5G物理层监测的先前工作。 ### II-A 联邦学习中的隐私攻击 联邦学习的提出是为了将训练数据保留在设备端[18],但大量先前工作表明,共享的模型更新仍可能泄露敏感信息。成员推断攻击确定特定记录是否在训练中使用过[25,20],并且已通过利用聚合过程中交换的每轮梯度扩展到联邦设置[35]。梯度逆推攻击直接从共享更新中重构代表性训练样本[32,10],而属性推断攻击恢复局部数据集的聚合属性[19,31]。这些攻击通常假设访问模型更新或参与学习过程。相比之下,我们的工作考虑一个完全被动的攻击者,既不观察梯度也不参与训练,而是通过空口观测推断模型架构。 ### II-B 流量指纹识别与侧信道泄露 流量分析已被广泛用于从加密通信中推断敏感信息。网站指纹识别攻击利用数据包大小、方向和时间信息识别通过Tor或HTTPS访问的页面[30,27,21],并且在各种防御下仍然有效[23,12]。相关方法推断移动应用使用情况[16]并根据网络行为识别物联网设备类型[11,24]。这些方法依赖于网络层可见性和对逐包信息的访问。FLARE[26]将类似思想应用于联邦学习,利用加密Wi-Fi流量的数据包级统计区分神经架构(如CNN和RNN)。然而,它依赖于在5G物理层设置中不可用的网络层可观测性。我们进一步表明,基于物理层观测的粗粒度通信统计不足以区分现代模型家族。 ### II-C 通过侧信道恢复模型属性 一系列相关工作研究了从硬件和系统侧信道恢复神经网络属性。电磁辐射已被用于推断网络结构和参数[8],而基于功耗的侧信道在受控环境中揭示架构细节[33,9]。基于时间的攻击也可以暴露关于数据集大小和模型复杂度的信息[25]。这些方法通常假设物理访问、共置或受控执行环境,并应用于单机上的集中训练或推理。相比之下,我们的工作针对分布式联邦学习设置,并仅利用物理层侧信道元数据远程推断架构。 ### II-D 5G物理层监测与PDCCH嗅探 5G控制平面的开放性使得被动监测调度行为成为可能。诸如NR-Scope[28]和5GSniffer[17]之类的工具证明,物理下行控制信道(PDCCH)可以被无特权的接收器盲解码,揭示每设备的调度决策,包括资源分配和传输块大小。先前工作利用这一可见性推断粗粒度的用户活动模式,分析无线系统中的信息泄露,并实现基于控制信道的攻击[7]。然而,尚未有研究利用解码的PDCCH元数据来推断联邦学习模型架构。我们的工作基于这些解码能力作为数据采集基础,并解决了从交错调度记录中重建每设备轨迹(伴随轮换的物理层标识符)的挑战。 ## 三、背景 ### III-A 对手视角下的小区附着与DCI解码 一个UE开机(或关闭飞行模式)后,必须完成小区搜索、系统信息获取、随机接入和无线资源控制(RRC)连接建立,之后才能交换用户数据。这些步骤中的每一步都在明文信道中进行,被动接收器无需凭证即可解码。因此,我们从对手的视角描述附着过程:它执行与合法UE相同的同步和解码,但止步于完成随机接入或建立安全上下文。 **同步与系统信息。** 接收器在小区中心频率捕获同相/正交(IQ)样本,并对齐10毫秒帧,定位同步信号块(SSB),其主同步信号和辅同步信号(PSS/SSS)提供时间、频率偏移和物理层小区标识(PCI)[3]。解码物理广播信道(PBCH)返回主信息块(MIB),它定位控制资源集0(CORESET#0)和Type0-PDCCH搜索空间。然后,接收器解码在物理下行共享信道(PDSCH)上的SIB1,该信道由使用标准的系统信息RNTI(SI-RNTI)加扰的下行控制信息(DCI)在物理下行控制信道(PDCCH)上调度[5,4]。SIB1暴露了随机接入和公共无线电配置(例如PRACH参数、offsetToPointA),这些信息足以在没有认证的情况下监测小区。 图1:随机接入建立。Msg1–Msg4以及包括RRCSetup在内的所有RRC消息,任何具备协议知识的人都可以解码 **随机接入与明文窗口。** 图1显示了四消息随机接入交换并标出了对手的观测窗口。UE发送PRACH前导码(Msg1);gNB回复随机接入响应(Msg2,由RA-RNTI加扰),携带时间提前量、Msg3授权和临时C-RNTI(TC-RNTI)[1]。然后UE发送RRCSetupRequest(Msg3)并接收RRCSetup(Msg4,由TC-RNTI加扰);竞争解决MAC-CE回显获胜UE的身份——在首次附着时为随机值,在重连时为S-TMSI,或在切换时为C-RNTI。
相似文章
在日用设备上启用隐私保护型 AI 训练
麻省理工学院研究人员开发了一种名为 FTTE 的新框架,将隐私保护型联邦学习的速度提升了 81%,使得在智能手表和传感器等资源受限的边缘设备上高效进行 AI 训练成为可能。
通过行为识别:利用UI痕迹对LLM浏览器代理进行指纹识别
本文证明,网站可以通过分析浏览代理的行为模式和时序数据,识别其背后的大语言模型,在14个前沿LLM上实现了高达96%的F1分数。本文正式定义了这一攻击面,并表明随机时序延迟不足以阻止识别。
Auto-FL-Research:面向联邦学习算法的代理搜索
Auto-FL-Research 引入了一种受约束的编码代理工作流,用于自动搜索和评估联邦学习算法配方,在多个医疗健康和 LEAF 任务上展示了性能提升,同时也揭示了种子敏感和搜索选择的失败案例。
联邦轻量级微调
本文介绍了FLITE(联邦低秩迭代训练引擎),一种联邦微调方法,通过使用冻结的仿射映射网络,从一个小型可训练潜变量和低秩可种子重生的因子分解生成权重,将每轮每客户端的通信量降至每轮1280个浮点数(约5KB)——相比于全权重FedAvg减少了8718倍。在CIFAR-100数据集上使用ResNet-18进行测试,准确率与全权重FedAvg相差在0.5个百分点以内。
@PyTorch:无需重构的联邦学习 最有价值的数据往往最难移动。法规约束…
NVIDIA FLARE 的最新版本支持联邦学习,无需重构现有训练脚本,通过客户端 API 和任务模板实现模拟与生产环境的无缝部署。