GPU 上的深度学习分类对抗输入鲁棒性:异步并行累积是一种漏洞来源
机器学习
2025-08-25 v2 分布式、并行与集群计算
摘要
机器学习 (ML) 分类模型抵抗小幅、有针对性输入扰动(即对抗攻击)的能力是其安全性和可靠性的关键衡量标准。我们表明,浮点数非关联性 (FPNA) 结合 GPU 上的异步并行编程足以导致误分类,且无需对输入进行任何扰动。此外,我们表明,若不考虑机器层面的细节,标准的对抗鲁棒性结果可能高估最高可达 4.6。我们开发了一种新型黑盒攻击方法,通过贝叶斯优化发现可改变 GPU 上 reduction 指令调度的外部工作负载,从而可可靠地导致误分类。我们提出了一种新的可学习排列 (LP) 梯度方法,用于学习导致误分类的浮点运算顺序。LP 方法以计算效率高的方式提供最坏情况估计,无需在 potentially 庞大的 GPU 状态或架构集合上重复运行数万次相同的实验。最后,我们通过基于仪器的测试,探讨了在不同 GPU 架构下、使用外部背景工作负载、采用多 GPU 虚拟化以及应用电源限制时,parallel reduction 排序的情形。我们的结果表明,在前两种条件下,parallel reduction 排序在不同架构之间差异显著,显著增加了全面测试该并行调度器漏洞效果所需的搜索空间。这一结果以及在此处开发的方法可帮助将机器层面的考虑纳入对抗鲁棒性评估,从而在安全和关键任务应用中发挥重要作用。
引用
@article{arxiv.2503.17173,
title = {Robustness of deep learning classification to adversarial input on GPUs: asynchronous parallel accumulation is a source of vulnerability},
author = {Sanjif Shanmugavelu and Mathieu Taillefumier and Christopher Culver and Vijay Ganesh and Oscar Hernandez and Ada Sedova},
journal= {arXiv preprint arXiv:2503.17173},
year = {2025}
}