论文

SparLeak:共享 GPU 上的 LLM 推理中稀疏注意力造成的隐私泄露

SparLeak: Privacy Leakage from Sparse Attention in LLM Inference on Shared GPUs

模型评测安全与风险评测

摘要

稀疏注意力被广泛用于加速现代大语言模型(LLM)中的长上下文推理,但其依赖于输入的执行行为引入了以前未探索过的隐私风险。我们确定了一种新的 GPU 微架构侧通道,称为稀疏性诱导内存访问 (SIMA),它源于稀疏注意力引起的依赖于秘密的键值缓存访问模式。基于这一观察,我们提出了 SparLeak,这是一种阶段感知侧通道攻击,可在 LLM 推理期间提取 SIMA 轨迹,并实现两种实用的隐私提取:来自预填充阶段轨迹的查询属性推理和来自解码阶段轨迹的自回归响应重建。通过从页面级观察重建近似词元级稀疏性配置文件并应用基于分析的学习,SparLeak 准确地恢复敏感信息,包括用户查询属性和私有 LLM 响应内容。对三种 LLM 架构、三种稀疏注意力机制和三个隐私敏感数据集的广泛评估表明,SparLeak 在现实世界的 LLM 服务设置下,属性推断的平均攻击成功率为 90.9%,响应重建的平均攻击成功率为 87.3%,这突显了在部署基于稀疏注意力的 LLM 系统时考虑 SIMA 泄漏的重要性。我们在 https://anonymous.4open.science/r/Janus_artifacts/. 提供匿名 SIMA 跟踪、训练有素的攻击模型、评估脚本和文档作为工件