EMShepherd:基于侧信道泄漏检测对抗样本
密码学与安全
2023-03-29 v1 人工智能
摘要
深度神经网络(DNN)易受对抗扰动的攻击——即在输入上精心构造的微小改动,以误导模型作出错误预测。对抗攻击对依托深度学习的 critical 应用具有灾难性后果。现有的防御与检测技术均需大量关于模型、测试输入乃至执行细节的知识,对于模型内部未知的一般深度学习实现(模型用户的常见“黑盒”场景)并不可行。受模型推理的电磁(EM)辐射依赖于操作与数据且可能包含不同输入类别的足迹这一事实启发,我们提出一种框架 EMShepherd,以捕获模型执行的 EM 轨迹,对轨迹进行处理并利用其进行对抗检测。仅使用良性样本及其 EM 轨迹来训练对抗检测器:一组 EM 分类器与类特定的无监督异常检测器。当受害者模型系统遭受对抗样本攻击时,模型执行将不同于已知类别的执行,且 EM 轨迹也会不同。我们证明了我们的空气隔离 EMShepherd 能有效检测在常用 FPGA 深度学习加速器上针对 Fashion MNIST 与 CIFAR-10 数据集的多种对抗攻击。其对大多数类型对抗样本的检测率达 100%,可与最先进的“白盒”基于软件的检测器相媲美。
引用
@article{arxiv.2303.15571,
title = {EMShepherd: Detecting Adversarial Samples via Side-channel Leakage},
author = {Ruyi Ding and Cheng Gongye and Siyue Wang and Aidong Ding and Yunsi Fei},
journal= {arXiv preprint arXiv:2303.15571},
year = {2023}
}