稀疏性转向对抗性:针对深度神经网络的能耗与延迟攻击
机器学习
2020-09-16 v3 机器学习
摘要
对抗攻击通过向深度神经网络(DNN)输入添加人类无法察觉的扰动来强制产生错误分类,暴露了其严重漏洞。我们探索了对抗攻击领域的一个新方向,提出旨在降低 DNN 计算效率而非分类准确率的攻击。具体而言,我们提出并演示了稀疏性攻击,该攻击通过对抗性地修改 DNN 的输入,以减少其内部激活值中的稀疏性(即零值的存在)。在资源受限的系统中,已提出多种硬件和软件技术利用稀疏性来提高 DNN 效率。所提出的攻击增加了针对稀疏性优化的 DNN 实现的执行时间和能耗,引发了对其在延迟和能耗关键型应用中部署的担忧。我们提出了一种系统性的方法,通过构建一个量化网络激活稀疏性的目标函数,并使用迭代梯度下降技术最小化该函数,来生成用于稀疏性攻击的对抗输入。我们对图像识别 DNN 发起了白盒和黑盒版本的对抗稀疏性攻击,并证明它们能将激活稀疏性降低高达 1.82 倍。我们还评估了该攻击对稀疏性优化的 DNN 加速器的影响,证明其延迟最多可降低 1.59 倍,并研究了该攻击在稀疏性优化的通用处理器上的性能。最后,我们评估了激活阈值化和输入量化等防御技术,并证明所提出的攻击能够抵御这些技术,凸显了在对抗机器学习领域这一新方向上需要进一步努力。
引用
@article{arxiv.2006.08020,
title = {Sparsity Turns Adversarial: Energy and Latency Attacks on Deep Neural Networks},
author = {Sarada Krithivasan and Sanchari Sen and Anand Raghunathan},
journal= {arXiv preprint arXiv:2006.08020},
year = {2020}
}