Skip to main content
QUICK REVIEW

[論文レビュー] Exploring Adversarial Attack in Spiking Neural Networks with Spike-Compatible Gradient

Ling Liang, Xing Hu|arXiv (Cornell University)|Jan 1, 2020
Advanced Memory and Neural Computing参考文献 52被引用数 18
ひとこと要約

本稿は、勾配-入力不適合性および勾配消失問題という2つの主要な課題に取り組み、スパイクニューラルネットワーク(SNNs)向けに新たな勾配ベースの対人攻撃フレームワークを提案する。勾配からスパイクへの変換(G2S)コンバータと制限付きスパイクフリッパー(RSF)を導入し、効果的なスパイクベースの対人例を生成。MNIST、CIFAR10、DVSデータセットで99%を超える攻撃成功率を達成し、SNNのANNよりも高い耐性があることを示した。

ABSTRACT

Recently, backpropagation through time inspired learning algorithms are widely introduced into SNNs to improve the performance, which brings the possibility to attack the models accurately given Spatio-temporal gradient maps. We propose two approaches to address the challenges of gradient input incompatibility and gradient vanishing. Specifically, we design a gradient to spike converter to convert continuous gradients to ternary ones compatible with spike inputs. Then, we design a gradient trigger to construct ternary gradients that can randomly flip the spike inputs with a controllable turnover rate, when meeting all zero gradients. Putting these methods together, we build an adversarial attack methodology for SNNs trained by supervised algorithms. Moreover, we analyze the influence of the training loss function and the firing threshold of the penultimate layer, which indicates a "trap" region under the cross-entropy loss that can be escaped by threshold tuning. Extensive experiments are conducted to validate the effectiveness of our solution. Besides the quantitative analysis of the influence factors, we evidence that SNNs are more robust against adversarial attack than ANNs. This work can help reveal what happens in SNN attack and might stimulate more research on the security of SNN models and neuromorphic devices.

研究の動機と目的

  • 神経モルフィックハードウェアへのSNNの応用が増加しているにもかかわらず、SNNにおける体系的な対人攻撃研究の不足に取り組む。
  • 対人例生成の過程で、連続的勾配と二値スパイク入力の間の不適合性という課題を克服する。
  • スパイクニューロンの発火関数のゼロ優勢導関数が引き起こす勾配消失問題を軽減する。
  • BPTTで訓練されたSNNを用いて、画像データおよび動的スパイクベースデータの両方に適用可能なホワイトボックス攻撃手法を開発する。
  • 訓練損失関数および発火閾値の選択が攻撃効果に与える影響を調査し、交差エントロピー損失下で「トラップ領域」と呼ばれる領域を同定する。

提案手法

  • 連続的勾配を二値スパイク入力と互換性のある三値に変換する勾配からスパイクへの変換(G2S)コンバータを設計。確率的サンプリング、符号抽出、オーバーフロー対応変換を用いる。
  • 入力勾配がゼロの場合にスパイク入力を反転させるための三値勾配を生成する制限付きスパイクフリッパー(RSF)を導入。要素選択と制御されたトゥルーバックレートを用いる。
  • G2SとRSFを統合し、CWL2やBIMといった標準的な最適化ベース攻撃と互換性を持つ統一された対人攻撃パイプラインを構築。
  • G2SおよびRSFモジュールを統合することで、SNNに適応したCWL2攻撃を適応。スパイク入力制約を尊重しながら勾配蓄積を可能にする。
  • 時空間的勾配を正確に抽出するため、バックプロパゲーションスルータイム(BPTT)に類似した学習を用いる。
  • 交差エントロピー損失下で攻撃成功率が著しく低下する「トラップ領域」を回避するため、最終から2番目の層の発火閾値をチューニングする。

実験結果

リサーチクエスチョン

  • RQ1SNNからの連続的勾配を、対人例生成に適したスパイクに適合する三値に効果的に変換する方法は何か?
  • RQ2スパイク発火関数のステップ関数的性質が引き起こす勾配消失問題を軽減するためのメカニズムは何か?
  • RQ3訓練損失関数の選択(例:交差エントロピー対MSE)がSNNにおける攻撃成功率に与える影響はどの程度か?
  • RQ4最終から2番目の層の発火閾値をチューニングすることで、「トラップ領域」から脱出可能か?
  • RQ5動的スパイクベースデータセットにおいて、SNNのANNに対する耐性は勾配ベースの対人攻撃においてどの程度高いか?

主な発見

  • 提案されたG2SおよびRSF手法は、MNISTおよびCIFAR10データセットで99%を超える攻撃成功率を達成し、SNN対人攻撃分野で報告された最高性能を示した。
  • 動的Gesture-DVSデータセットでは、許容可能な摂動レベルで高い攻撃成功率を維持し、静的画像データを超えた一般化能力を示した。
  • 交差エントロピー損失で訓練されたSNNには「トラップ領域」が存在し、攻撃成功率が著しく低下するが、最終から2番目の層の発火閾値をチューニングすることでこれを回避可能である。
  • CWL2攻撃における正則化パラメータ $ c $ が高すぎると(例:$ c = 0.5 $)、攻撃成功率が低下し、MNISTでの標的攻撃成功率が最大32.45%低下する。
  • SNNは、多様なデータセットおよび設定において一貫した性能を示すなど、ANNよりも対人攻撃に対して高い耐性を示した。
  • 本手法は画像入力およびスパイク入力の両方で有効であり、異なるデータ形式および神経モルフィックデータ表現への適応性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。