BreakingBED——通过对抗攻击破解二值化与高效深度神经网络
机器学习
2021-03-16 v1 密码学与安全
摘要
将卷积神经网络(CNNs)部署于嵌入式应用,在平衡资源效率与任务相关精度方面面临诸多挑战。这两个方面在 CNN 压缩领域已得到充分研究。在真实世界应用中,第三个重要方面随之显现,即 CNN 的鲁棒性。本文中,我们深入研究了未压缩、蒸馏、剪枝和二值化神经网络针对白盒与黑盒对抗攻击(FGSM、PGD、C&W、DeepFool、LocalSearch 和 GenAttack)的鲁棒性。这些新见解有助于防御性训练方案或反应性过滤方法,即检测攻击并丢弃和/或清理输入。实验结果展示了在 CIFAR-10 和 ImageNet 数据集上训练的蒸馏 CNN、基于智能体的最先进剪枝模型,以及二值化神经网络(BNNs,如 XNOR-Net 和 ABC-Net)。我们提出了评估方法,利用损失/精度水平、应力-应变图、箱线图和类激活映射(CAM)来简化不同攻击方案下 CNN 之间的比较。我们的分析揭示了未压缩和剪枝 CNN 对所有类型攻击的易损行为。蒸馏模型除 C&W 外对所有白盒攻击表现出优势。此外,二值神经网络相比其基线及其他压缩变体表现出弹性行为。
引用
@article{arxiv.2103.08031,
title = {BreakingBED -- Breaking Binary and Efficient Deep Neural Networks by Adversarial Attacks},
author = {Manoj Rohit Vemparala and Alexander Frickenstein and Nael Fasfous and Lukas Frickenstein and Qi Zhao and Sabine Kuhn and Daniel Ehrhardt and Yuankai Wu and Christian Unger and Naveen Shankar Nagaraja and Walter Stechele},
journal= {arXiv preprint arXiv:2103.08031},
year = {2021}
}