DNNShield:动态随机模型稀疏化,一种对抗机器学习攻击的防御方法
密码学与安全
2022-08-02 v1 硬件体系结构
机器学习
摘要
DNN 已知易受所谓对抗攻击的影响,此类攻击操纵输入以产生对攻击者有利或对受害者有害的错误结果。近期工作提出近似计算作为对抗机器学习攻击的防御机制。我们表明,这些方法虽然对一系列输入成功,但不足以应对更强的、高置信度的对抗攻击。为此,我们提出 DNNSHIELD,一种硬件加速的防御方法,其根据对抗输入的置信度调整响应的强度。我们的方法依赖 DNN 模型的动态和随机稀疏化,以高效实现推理近似并对近似误差进行细粒度控制。DNNSHIELD 利用稀疏化推理相对于稠密参考的输出分布特征来检测对抗输入。我们展示了应用于 VGG16 时 86% 的对抗检测率,以及应用于 ResNet50 时 88% 的检测率,超过了最先进方法的检测率,且开销低得多。我们展示了一个软件/硬件加速的 FPGA 原型,其相对于纯软件 CPU 和 GPU 实现降低了 DNNSHIELD 的性能影响。
引用
@article{arxiv.2208.00498,
title = {DNNShield: Dynamic Randomized Model Sparsification, A Defense Against Adversarial Machine Learning},
author = {Mohammad Hossein Samavatian and Saikat Majumdar and Kristin Barber and Radu Teodorescu},
journal= {arXiv preprint arXiv:2208.00498},
year = {2022}
}