中文

利用开关功耗信息对神经网络进行模型提取与对抗攻击

机器学习 2021-06-16 v1

摘要

人工神经网络(ANNs)在过去十年中因解决医疗、交通与国防等领域中的窄AI问题而广受欢迎。随着ANN日益普及,理解其相关的安全性、安全性与隐私漏洞至关重要。近来研究表明,ANN易遭受多种对抗规避攻击——即尽管与用于训练和测试网络的数据几乎无法区分,却导致ANN做出高置信度错误分类的输入。本工作探究利用ANN硬件实现的侧信道信息(具体而言为开关功耗)在多大程度上可辅助发现此类样本。我们假设一种黑盒威胁场景,攻击者可访问ANN硬件的输入、输出与拓扑,但训练得到的模型参数未知。随后,训练一个替代模型,使其具有与预言机(黑盒)模型相似的功能(即输入输出映射)与开关功耗特征。我们的结果表明,基于预言机与替代模型权重的均方误差比较,功耗数据的加入使模型提取的保真度提升了至多30%。然而,对抗样本从替代模型到预言机模型的迁移性并未受到显著影响。

关键词

引用

@article{arxiv.2106.08299,
  title  = {Model Extraction and Adversarial Attacks on Neural Networks using Switching Power Information},
  author = {Tommy Li and Cory Merkel},
  journal= {arXiv preprint arXiv:2106.08299},
  year   = {2021}
}