Methods for Security and Functional Safety in Reconfigurable AI Accelerators
Vincent Meyers · Repository KITopen (Karlsruhe Institute of Technology) · 2026
Neuronale Netzwerkbeschleuniger, die auf Field-Programmable Gate Arrays (FPGAs) implementiert werden, ermöglichen latenzarme und energieeffiziente Inferenz in Cloud-, Edge- und eingebetteten Systemen. Gleichzeitig macht ihre Bereitstellung in gemeinsam genutzten und potenziell adversariellen Umgebungen sie anfällig für physikalische Seitenkanäle, insbesondere durch datenabhängigen Energieverbrauch. Diese Dissertation untersucht solche Seitenkanäle in realistischen FPGA-basierten Beschleunigern für neuronale Netzwerke und zeigt, dass ihnen eine doppelte Rolle zukommt: Sie stellen ein Sicherheitsrisiko dar, bieten zugleich jedoch wertvolle Beobachtbarkeit für Monitoring und funktionale Sicherheit. Zunächst demonstriert die Arbeit praktische Seitenkanalangriffe auf realistische Beschleunigerimplementierungen. Es wird gezeigt, dass architektonische Eigenschaften wie Folding aus Leistungsmessungen rückentwickelt werden können und dass private Eingaben, einschließlich Bild- und Audiosignalen, mithilfe generativer Modelle direkt aus integrierten Spannungsschwankungen rekonstruiert werden können. Diese Angriffe bleiben auch unter variierenden Betriebsbedingungen und über verschiedene Hardwareinstanzen hinweg wirksam. Darüber hinaus zeigt die Dissertation, dass sich Seitenkanal-Informationen bereits während des Trainings gezielt verstärken und manipulieren lassen. Durch die Einbeziehung hardwarebewusster Optimierungsziele kann die Korrelation zwischen Berechnung und beobachtbarem Energieverbrauch erhöht werden, sodass eine passive Rekonstruktion von Ausgabelabels ohne Änderungen an der Hardware möglich wird. Weiterhin untersucht die Arbeit bösartige Gewichtsmanipulationen im föderierten Lernen und zeigt, dass gezielt erzeugte Updates den Energieverbrauch erhöhen und die Effizienz verschlechtern können, während die funktionale Genauigkeit weitgehend erhalten bleibt. Darüber hinaus untersucht die Dissertation defensive Nutzungen von Seitenkanalinformationen. Sie stellt seitenkanalbewusste Trainingsverfahren zur Reduktion von Seitenkanälen sowie eine leistungsbasierte Fingerprinting-Methode zur entfernten Modellidentifikation vor. Abschließend wird gezeigt, dass integrierte Spannungssensoren zur nebenläufigen Erkennung von Out-of-Distribution-Eingaben und Hardwarefehlern während der Inferenz mit minimalem Overhead eingesetzt werden können. Insgesamt zeigt diese Arbeit, dass Seitenkanäle eine grundlegende Eigenschaft rekonfigurierbarer KI-Beschleuniger darstellen, die systematisch berücksichtigt werden muss. Während sie Vertraulichkeit und Integrität gefährden, können sie zugleich als Monitoring-Schnittstelle genutzt werden, um die Sicherheit, Robustheit und funktionale Sicherheit FPGA-basierter KI-Systeme zu verbessern.