针对基于脑启发超维计算分类器的对抗攻击
机器学习
2020-06-11 v1 密码学与安全
摘要
作为一种新兴的内存计算架构类别,脑启发超维计算(HDC)模仿大脑认知并利用随机超向量(即维度为数千甚至更高的向量)来表示特征并执行分类任务。独特的超向量表示使 HDC 分类器展现出高能效、低推理延迟以及对硬件引发的比特错误的强鲁棒性。因此,它们日益被视为传统深度神经网络(DNN)在本地设备端分类(尤其是低功耗物联网设备上)的极具吸引力的替代甚至替换方案。然而,与 DNN 对应物不同,最先进的 HDC 分类器设计大多忽视安全性,令人怀疑其对对抗输入的安全性与免疫性。在本文中,我们首次研究针对 HDC 分类器的对抗攻击,并指出 HDC 分类器即便面对极小扰动的对抗样本也可能脆弱。具体地,以手写数字分类为例,我们构建了一个 HDC 分类器并形式化了一个灰盒攻击问题,其中攻击者的目标是在使所添加扰动噪声尽可能小的前提下,误导目标 HDC 分类器产生错误预测标签。随后,我们提出一种改进的遗传算法,以在合理少量的查询内生成对抗样本。我们的结果表明,由我们的算法生成的对抗图像能以高概率(即在使用固定多数规则决策的 HDC 分类器下为 78%)成功误导 HDC 分类器产生错误预测标签。最后,我们还提出了两种防御策略——对抗训练与重训练——以加强 HDC 分类器的安全性。
引用
@article{arxiv.2006.05594,
title = {Adversarial Attacks on Brain-Inspired Hyperdimensional Computing-Based Classifiers},
author = {Fangfang Yang and Shaolei Ren},
journal= {arXiv preprint arXiv:2006.05594},
year = {2020}
}
备注
14 pages and 16 figures