防御性近似:利用近似计算保护卷积神经网络
密码学与安全
2021-07-30 v3 机器学习
摘要
在过去几年中,越来越多的机器学习和深度学习结构,如卷积神经网络(CNN),已被应用于解决广泛的现实问题。然而,这些架构容易受到对抗性攻击。在本文中,我们首次提出使用硬件支持的近似计算来提高机器学习分类器的鲁棒性。我们展示了我们的近似计算实现在广泛的攻击场景下均能实现鲁棒性。具体来说,对于黑盒和灰盒攻击场景,我们展示了对精确分类器的成功对抗性攻击对近似实现的迁移性很差。令人惊讶的是,这种鲁棒性优势也适用于白盒攻击,即攻击者可以访问近似分类器的内部实现。我们通过分析近似实现的内部操作,解释了这种鲁棒性的一些可能原因。此外,我们的近似计算模型在分类精度方面保持了相同的水平,不需要重新训练,并降低了 CNN 的资源利用率和能耗。我们对一系列强对抗性攻击进行了广泛的实验;我们通过实验表明,所提出的实现将 LeNet-5 和 Alexnet CNN 对强灰盒对抗性攻击的鲁棒性分别提高了高达 99% 和 87%,同时由于近似逻辑更简单的特性,节省了高达 67% 的能耗。我们还表明,白盒攻击需要显著更高的噪声预算才能欺骗近似分类器,导致输入图像的 PSNR 相对于成功欺骗精确分类器的图像平均下降 4db。
引用
@article{arxiv.2006.07700,
title = {Defensive Approximation: Securing CNNs using Approximate Computing},
author = {Amira Guesmi and Ihsen Alouani and Khaled Khasawneh and Mouna Baklouti and Tarek Frikha and Mohamed Abid and Nael Abu-Ghazaleh},
journal= {arXiv preprint arXiv:2006.07700},
year = {2021}
}
备注
ACM International Conference on Architectural Support for Programming Languages and Operating Systems (ASPLOS 2021)