HASI:硬件加速的随机推理,一种针对对抗性机器学习攻击的防御方法
密码学与安全
2021-09-29 v3 硬件体系结构
机器学习
摘要
深度神经网络(DNNs)正被应用于越来越多的场景,其中一些是安全关键的。遗憾的是,DNNs 已知易受所谓对抗性攻击的威胁,此类攻击通过操纵输入导致错误结果,从而有利于攻击者或损害受害者。已有多种防御方法被提出以增强 DNNs 的鲁棒性。一般而言,这些防御开销较高,有些需要对模型进行针对特定攻击的重新训练,或需仔细调参以适应不同攻击。本文提出 HASI,一种采用我们称为随机推理的过程来检测对抗性输入的硬件加速防御方法。我们表明,通过在推理时谨慎地向模型注入噪声,可以区分对抗性输入与良性输入。HASI 利用含噪推理的输出分布特征与非含噪参考进行比较来检测对抗性输入。我们展示了在 VGG16 上 86% 的对抗性检测率,在 ResNet50 上 93% 的检测率,超过了最先进(SOTA)方法的检测率,且开销低得多。我们展示了两种软件/硬件加速协同设计,将随机推理相对于未保护基线的性能影响降至 1.58X–2X,而纯软件 GPU 实现的开销为 15X–20X。
引用
@article{arxiv.2106.05825,
title = {HASI: Hardware-Accelerated Stochastic Inference, A Defense Against Adversarial Machine Learning Attacks},
author = {Mohammad Hossein Samavatian and Saikat Majumdar and Kristin Barber and Radu Teodorescu},
journal= {arXiv preprint arXiv:2106.05825},
year = {2021}
}