中文

DNNShield:动态随机模型稀疏化,一种对抗机器学习攻击的防御方法

密码学与安全 2022-08-02 v1 硬件体系结构 机器学习

摘要

DNN 已知易受所谓对抗攻击的影响,此类攻击操纵输入以产生对攻击者有利或对受害者有害的错误结果。近期工作提出近似计算作为对抗机器学习攻击的防御机制。我们表明,这些方法虽然对一系列输入成功,但不足以应对更强的、高置信度的对抗攻击。为此,我们提出 DNNSHIELD,一种硬件加速的防御方法,其根据对抗输入的置信度调整响应的强度。我们的方法依赖 DNN 模型的动态和随机稀疏化,以高效实现推理近似并对近似误差进行细粒度控制。DNNSHIELD 利用稀疏化推理相对于稠密参考的输出分布特征来检测对抗输入。我们展示了应用于 VGG16 时 86% 的对抗检测率,以及应用于 ResNet50 时 88% 的检测率,超过了最先进方法的检测率,且开销低得多。我们展示了一个软件/硬件加速的 FPGA 原型,其相对于纯软件 CPU 和 GPU 实现降低了 DNNSHIELD 的性能影响。

关键词

引用

@article{arxiv.2208.00498,
  title  = {DNNShield: Dynamic Randomized Model Sparsification, A Defense Against Adversarial Machine Learning},
  author = {Mohammad Hossein Samavatian and Saikat Majumdar and Kristin Barber and Radu Teodorescu},
  journal= {arXiv preprint arXiv:2208.00498},
  year   = {2022}
}