利用欠压作为针对对抗机器学习攻击的片上防御
密码学与安全
2022-08-08 v2 硬件体系结构
机器学习
摘要
深度神经网络(DNN)分类器是驱动从图像识别到自动驾驶汽车等广泛应用的有力工具。不幸的是,已知 DNN 易受几乎影响所有最先进模型的对抗攻击。这些攻击对输入做微小不可感知的修改,足以诱导 DNN 产生错误分类。在本文中,我们提出一种新颖、轻量的针对图像分类器的对抗纠正和/或检测机制,其依赖于欠压(以略低于安全裕度的电压运行芯片)。我们提出对运行推理过程的芯片进行受控欠压,以引入有限数量的计错误。我们表明这些错误以可用于纠正分类或将输入检测为对抗样本的方式扰乱对抗输入。我们在 FPGA 设计和软件仿真中评估了所提方案。我们评估了 10 种攻击,并在两个流行 DNN 上显示出平均 77% 和 90% 的检测率。
引用
@article{arxiv.2107.09804,
title = {Using Undervolting as an On-Device Defense Against Adversarial Machine Learning Attacks},
author = {Saikat Majumdar and Mohammad Hossein Samavatian and Kristin Barber and Radu Teodorescu},
journal= {arXiv preprint arXiv:2107.09804},
year = {2022}
}