压缩模型上通用攻击的鲁棒性与可迁移性
机器学习
2020-12-14 v1 人工智能
密码学与安全
摘要
剪枝和量化等神经网络压缩方法能非常高效地在边缘设备上部署深度神经网络(DNNs)。然而,DNNs仍然易受对抗样本——即专门设计用以欺骗这些模型的不显眼输入——的攻击。特别地,通用对抗扰动(UAPs)是一类强大的对抗攻击,其生成的对抗扰动可泛化至大量输入。本文中,我们分析了多种压缩技术对UAP攻击的影响,包括不同形式的剪枝与量化。我们在CIFAR-10和SVHN数据集上测试了压缩模型对白盒攻击和迁移攻击的鲁棒性,并与未压缩对应模型进行比较。我们的评估揭示了剪枝方法之间的明显差异,包括软滤波剪枝与训练后剪枝。我们观察到UAP在剪枝模型与完整模型之间的迁移攻击有限,表明这些模型间的系统性漏洞不同。这一发现具有实际意义,因为使用不同的压缩技术可削弱黑盒迁移攻击的有效性。我们表明,在某些场景下,量化可产生梯度掩蔽,带来虚假的安全感。最后,我们的结果表明,关于压缩模型对UAP攻击鲁棒性的结论依赖于具体应用,在我们实验所用的两个数据集中观察到了不同现象。
引用
@article{arxiv.2012.06024,
title = {Robustness and Transferability of Universal Attacks on Compressed Models},
author = {Alberto G. Matachana and Kenneth T. Co and Luis Muñoz-González and David Martinez and Emil C. Lupu},
journal= {arXiv preprint arXiv:2012.06024},
year = {2020}
}
备注
Accepted to AAAI 2021 Workshop: Towards Robust, Secure and Efficient Machine Learning