[論文レビュー] Adversarially Robust Spiking Neural Networks Through Conversion
本論文は、事前学習済みの頑健なANNからSNNへの頑健性の転送を可能にする、新しい敵対的に頑健なSNN変換手法を提案する。この手法は、両方のシナプス結合重みとレイヤーごとの発火閾値の変換後敵対的微調整を介して、頑健性を維持・強化する。本手法は低遅延を実現し、エンドツーエンドのSNN学習を最大2倍の精度で上回る最先端の頑健性を達成する。また、変換中にバッチ正規化のダイナミクスを保持する。
Spiking neural networks (SNNs) provide an energy-efficient alternative to a variety of artificial neural network (ANN) based AI applications. As the progress in neuromorphic computing with SNNs expands their use in applications, the problem of adversarial robustness of SNNs becomes more pronounced. To the contrary of the widely explored end-to-end adversarial training based solutions, we address the limited progress in scalable robust SNN training methods by proposing an adversarially robust ANN-to-SNN conversion algorithm. Our method provides an efficient approach to embrace various computationally demanding robust learning objectives that have been proposed for ANNs. During a post-conversion robust finetuning phase, our method adversarially optimizes both layer-wise firing thresholds and synaptic connectivity weights of the SNN to maintain transferred robustness gains from the pre-trained ANN. We perform experimental evaluations in a novel setting proposed to rigorously assess the robustness of SNNs, where numerous adaptive adversarial attacks that account for the spike-based operation dynamics are considered. Results show that our approach yields a scalable state-of-the-art solution for adversarially robust deep SNNs with low-latency.
研究の動機と目的
- 敵対的攻撃に対してスケーラブルで頑健な学習手法が不足しているSNNの課題に対処すること。
- スパイクベースのバックプロパゲーションによる勾配の混同と計算上の非現実性のため、SNNにおけるエンドツーエンドの敵対的訓練に課せられる制限を克服すること。
- 変換ベースのフレームワークを通じて、事前学習済みの敵対的訓練済みANNからSNNへの頑健性の転送を可能にすること。
- SNNに再学習を必要とせずに、ANN向けに設計された頑健な学習目的を統合すること。
- 標準的なSNN変換パイプラインで省かれる傾向にあるバッチ正規化層の利点を変換中に維持すること。
提案手法
- ネットワーク構造と重みを保持するハイブリッド変換手法を用いて、事前学習済みで頑健な人工ニューラルネットワーク(ANN)をスパイキングニューラルネットワーク(SNN)に変換する。
- ANNから転送された頑健性を維持・強化するために、SNNにおけるシナプス結合重みとレイヤーごとの発火閾値を敵対的微調整する。
- 事前学習済みANNのバッチ正規化パラメータを、敵対的学習をサポートする新しい時間的バッチ正規化(tdBN)層を用いてSNNに統合する。
- SNNの動的特性を反映するように、微分可能近似を用いた適応的敵対的攻撃を構築し、評価時に時間的スパイク行動を考慮する。
- SNNの性能を評価するために、固定されたシミュレーション時間ウィンドウTを用いたレート符号化または直接入力符号化を用いる。
- さまざまな摂動バジェット(ε)を用いたPGDベースの敵対的攻撃を適用し、複数の設定で頑健性を評価する。
実験結果
リサーチクエスチョン
- RQ1事前学習済みで敵対的訓練済みのANNからの頑健性が、変換と微調整を経てSNNに効果的に転送可能か?
- RQ2SNNにおける重みと発火閾値の両方を敵対的微調整することで、標準的な変換手法と比較して頑健性が顕著に向上するか?
- RQ3バッチ正規化層がSNN変換プロセス中に保持され、効果的に利用可能か? その結果、頑健性が損なわれないか?
- RQ4エンドツーエンドの敵対的訓練と比較して、本手法は頑健な精度と遅延の両面で優れているか?
- RQ5本手法は、ノイズ、ぼかし、天候効果などの分布外の汚染に対して、一般化性能をどの程度向上させるか?
主な発見
- 本手法は、ε=1.0のPGD-20攻撃下でCIFAR-10で92.14%の最先端の頑健な精度を達成し、先行研究のSOTA手法を上回った。
- 60エポックの敵対的微調整を経て、CIFAR-10で13.18%の頑健な精度を達成した。これは2エポックの微調整ベースライン(12.97%)と1エポックベースライン(11.42%)を顕著に上回った。
- 本手法は分布外一般化性能を向上させ、CIFAR-10-Cでは平均83.85%、CIFAR-100-Cでは54.06%の精度を達成し、ヴァニラSNNおよびSNN-RATを上回った。
- SNN-RATベースラインはノイズに対する頑健性が向上したが、他の汚染タイプでは劣っていた。これに対して、本手法はすべての汚染タイプで一貫した向上を示した。
- アブレーションスタディにより、頑健な微調整フェーズが不可欠であることが確認された。このフェーズを欠如させたモデルは、直接入力符号化とT=8を用いても、変換後はただの確率的精度に留まった。
- 本手法は頑健性と精度のトレードオフを軽減し、高いクリーン精度(92.14%)を維持しながら、PGD-20攻撃下で強力な頑健性(13.18%)を達成した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。