保護鏈路
每一個以無線方式通訊的植入物,都暴露出一條遙測鏈路。若未加密,它可被竊聽或欺騙;防禦手段是標準的 — 認證式加密加上一把新鮮的工作階段金鑰 — 封裝為安全神經遙測。不標準的,是它所仰賴的預算。
在密文上運算
假如雲端能執行你的解碼器卻從不看見你的資料呢?同態加密(HE)正允許此事 — 直接在密文上進行運算,其結果解密後即為正確的明文答案。
\operatorname{Dec}\!\big(\operatorname{Enc}(a)\oplus\operatorname{Enc}(b)\big)=a+b, \qquad \operatorname{Dec}\!\big(\operatorname{Enc}(a)\otimes\operatorname{Enc}(b)\big)=a\cdot b
同態性質:加密的運算元可相加與相乘,而加密結果的解密值等於明文運算的結果。
誠實的極限在於成本。同態推論比明文慢上、重上數個數量級,把毫秒級的解碼拖成數秒甚至更久。它對離線或非急迫的神經分析是一個有前景的研究方向,但目前與即時閉迴路控制並不相容。
邊緣端的隔離區
一條較便宜的折衷路徑是可信賴執行環境(TEE):一塊硬體隔離的區域,在其中執行解碼器,使得即便作業系統遭入侵也無法讀取其記憶體,並能證實(以密碼學方式證明)正在執行的是哪一段程式碼。它自然地與同意保護運算搭配,由隔離區強制執行使用者所同意的確切用途。
縱深防禦
把這些層疊起來,先前的流水線便獲得了一道真正的防禦階段:在裝置端最小化、加入差分隱私雜訊、在隔離區內執行解碼器,並對鏈路加密。沒有任何一層是完整的,但合起來,它們迫使攻擊者必須擊破數道彼此獨立的控管。