Skip to main content
QUICK REVIEW

[論文レビュー] Are Adversarial Perturbations a Showstopper for ML-Based CAD? A Case Study on CNN-Based Lithographic Hotspot Detection

Kang Liu, Haoyu Yang|arXiv (Cornell University)|Jun 25, 2019
Adversarial Robustness in Machine Learning参考文献 51被引用数 8
ひとこと要約

この論文は、電子CADにおけるCNNベースのリソグラフィックホットスポット検出器が、サブリゾリューションアシストフィーチャー(SRAFs)を戦略的に挿入することにより、意味的に意味のある adversarial パーティクルに脆弱であることを示している。これにより、ホットスポットレイアウトを安全と誤分類する攻撃成功率が最大99.7%に達した。本研究では、精度や推論オーバーヘッドを損なわずに、脆弱性を約3倍改善する adversarial retraining を提案している。

ABSTRACT

There is substantial interest in the use of machine learning (ML) based techniques throughout the electronic computer-aided design (CAD) flow, particularly those based on deep learning. However, while deep learning methods have surpassed state-of-the-art performance in several applications, they have exhibited intrinsic susceptibility to adversarial perturbations --- small but deliberate alterations to the input of a neural network, precipitating incorrect predictions. In this paper, we seek to investigate whether adversarial perturbations pose risks to ML-based CAD tools, and if so, how these risks can be mitigated. To this end, we use a motivating case study of lithographic hotspot detection, for which convolutional neural networks (CNN) have shown great promise. In this context, we show the first adversarial perturbation attacks on state-of-the-art CNN-based hotspot detectors; specifically, we show that small (on average 0.5% modified area), functionality preserving and design-constraint satisfying changes to a layout can nonetheless trick a CNN-based hotspot detector into predicting the modified layout as hotspot free (with up to 99.7% success). We propose an adversarial retraining strategy to improve the robustness of CNN-based hotspot detection and show that this strategy significantly improves robustness (by a factor of ~3) against adversarial attacks without compromising classification accuracy.

研究の動機と目的

  • 機械学習ベースの電子CADツール、特にリソグラフィックホットスポット検出において、adversarial パーティクルがセキュリティ上の脅威をもたらすかどうかを調査すること。
  • 現実のIC設計環境における最先端のCNNベースのホットスポット検出器に対して、adversarial 攻撃の実現可能性と影響を評価すること。
  • 検出精度を低下させず、推論コストを増加させない防御手法「adversarial retraining」の開発と検証すること。
  • 白ボックスおよびブラックボックス設定下での回避攻撃に対して、adversarial retraining の有効性を評価すること。

提案手法

  • 著者らは、ICレイアウトパターンに意味的に意味のあるサブリゾリューションアシストフィーチャー(SRAFs)を挿入することで、CNNベースのホットスポット検出器を回避するための adversarial パーティクルを生成した。
  • 勾配に基づく最適化を用いて、SRAFsを設計し、摂動を最小限に抑えつつ分類誤りを最大化する白ボックスおよびブラックボックスの回避攻撃を実装した。
  • 提案された防御では、訓練中に生成された adversarial 例を用いてモデルを微調整することで、耐性を向上させる adversarial retraining を採用した。
  • 再訓練プロセスは反復的であり、わずか2ラウンドの再訓練で、白ボックス攻撃の成功率が99.7%から37.2%に低下した。
  • 攻撃成功率と自然精度の指標を用いて、テストレイアウト上で耐性の向上を定量化した。
  • 元のモデルの分類精度を維持したまま、adversarial SRAFs挿入に対する感受性を顕著に低減した。

実験結果

リサーチクエスチョン

  • RQ1意味的に意味のある adversarial パーティクル、例えばSRAFsは、CNNベースのリソグラフィックホットスポット検出器を効果的にだますことができるか?
  • RQ2現実的なCAD環境下で、最先端のCNNベースのホットスポット検出器に対する回避攻撃の最大成功率は何か?
  • RQ3adversarial retraining は、回避攻撃に対するCNNベースのホットスポット検出器の耐性にどのように影響を与えるか?
  • RQ4adversarial retraining は、元の検出精度を損なうか、推論時に計算オーバーヘッドを追加するか?

主な発見

  • SRAFsを用いた adversarial 攻撃により、well-trained なCNNベースのホットスポット検出器がホットスポットレイアウトを非ホットスポットと誤分類する最大の攻撃成功率が99.7%に達した。
  • より深く複雑なCNNモデルは、浅いアーキテクチャでさえも脆弱であるにもかかわらず、自然な耐性が優れていた。
  • わずか2ラウンドの adversarial retraining の後、白ボックス攻撃成功率は99.7%から37.2%に低下し、耐性の顕著な向上が確認された。
  • adversarial retraining は、元の分類精度を損なわず、耐性を約3倍に向上させた。
  • 防御手法は推論時に計算オーバーヘッドを追加せず、クリーンな入力に対するモデルの性能を維持した。
  • 本研究は、adversarial パーティクルがMLベースのCADツールに対して実現可能な脅威であることを確認したが、adversarial retraining のような予防的防御が採用されていれば、深刻な問題にはならない。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。