Skip to main content
QUICK REVIEW

[논문 리뷰] Are Adversarial Perturbations a Showstopper for ML-Based CAD? A Case Study on CNN-Based Lithographic Hotspot Detection

Kang Liu, Haoyu Yang|arXiv (Cornell University)|2019. 06. 25.
Adversarial Robustness in Machine Learning참고 문헌 51인용 수 8
한 줄 요약

이 논문은 전자 CAD에서 CNN 기반의 리소그래픽 핫스팟 검출기들이 전략적으로 삽입된 서브해상도 보조 기능(SRAFs)을 통해 의미적으로 유의미한 적대적 편향을 받아, 핫스팟 레이아웃을 안전한 것으로 잘못 분류하는 데까지 99.7%의 공격 성공률에 이를 수 있음을 입증한다. 이는 정확도나 추론 오버헤드를 희생시키지 않고도 약 3배의 강건성 향상을 이끌어내는 적대적 재학습 기법을 제안한다.

ABSTRACT

There is substantial interest in the use of machine learning (ML) based techniques throughout the electronic computer-aided design (CAD) flow, particularly those based on deep learning. However, while deep learning methods have surpassed state-of-the-art performance in several applications, they have exhibited intrinsic susceptibility to adversarial perturbations --- small but deliberate alterations to the input of a neural network, precipitating incorrect predictions. In this paper, we seek to investigate whether adversarial perturbations pose risks to ML-based CAD tools, and if so, how these risks can be mitigated. To this end, we use a motivating case study of lithographic hotspot detection, for which convolutional neural networks (CNN) have shown great promise. In this context, we show the first adversarial perturbation attacks on state-of-the-art CNN-based hotspot detectors; specifically, we show that small (on average 0.5% modified area), functionality preserving and design-constraint satisfying changes to a layout can nonetheless trick a CNN-based hotspot detector into predicting the modified layout as hotspot free (with up to 99.7% success). We propose an adversarial retraining strategy to improve the robustness of CNN-based hotspot detection and show that this strategy significantly improves robustness (by a factor of ~3) against adversarial attacks without compromising classification accuracy.

연구 동기 및 목표

  • 기계학습 기반 전자 CAD 도구, 특히 리소그래픽 핫스팟 검출에서 적대적 편향이 보안 위협이 되는지 조사하기.
  • 실제 IC 설계 환경에서 최신의 CNN 기반 핫스팟 검출기들에 대한 적대적 공격의 실현 가능성과 영향 평가하기.
  • 정확도를 떨어뜨리거나 추론 비용을 증가시키지 않고도 강건성을 향상시키는 방어 기법—적대적 재학습—을 개발하고 검증하기.
  • 백색 상자 및_BLK 백색 상자 설정에서의 회피 공격을 완화하는 데 있어 적대적 재학습의 효과 평가하기.

제안 방법

  • 저자들은 IC 레이아웃 패턴에 의미적으로 유의미한 서브해상도 보조 기능(SRAFs)을 삽입하여, CNN 기반의 핫스팟 검출기들을 회피할 수 있는 적대적 편향을 생성한다.
  • 기울기 기반 최적화를 사용하여 백색 상자 및 비백색 상자 공격을 모두 구현하며, 편향의 크기를 최소화하면서 동시에 잘못 분류를 최대화하는 SRAFs를 설계한다.
  • 제안된 방어 기법은 적대적 재학습으로, 모델이 훈련 중 생성된 적대적 예시들로 재학습되어 강건성을 향상시킨다.
  • 재학습 과정은 반복적으로 적용되며, 단 두 번의 라운드만으로도 백색 상자 공격 성공률이 99.7%에서 37.2%로 감소함을 확인하였다.
  • 시험 레이아웃에 대해 공격 성공률 및 자연 정확도 지표를 사용하여 강건성 향상을 정량화한다.
  • 모델의 원래 분류 정확도를 유지하면서도 적대적 SRAF 삽입에 대한 민감도를 크게 감소시킨다.

실험 결과

연구 질문

  • RQ1의미적으로 유의미한 적대적 편향, 예를 들어 SRAFs는 CNN 기반의 리소그래픽 핫스팟 검출기를 성공적으로 속일 수 있는가?
  • RQ2실제 CAD 환경에서 최신의 CNN 기반 핫스팟 검출기에 대한 회피 공격의 최대 성공률는 얼마인가?
  • RQ3적대적 재학습은 회피 공격에 대한 CNN 기반 핫스팟 검출기의 강건성에 어떤 영향을 미치는가?
  • RQ4적대적 재학습은 원래의 검출 정확도를 떨어뜨리거나 추론 시 계산 오버헤드를 유발하는가?

주요 결과

  • SRAFs를 활용한 적대적 공격는 잘 훈련된 CNN 기반 핫스팟 검출기를 99.7%의 최대 성공률로 속여 핫스팟 레이아웃을 비핫스팟으로 잘못 분류하는 데 성공했다.
  • 깊이가 깊고 더 복잡한 CNN 모델은 얕은 아키텍처보다 자연스러운 강건성이 뛰어나지만, 둘 다 적대적 SRAFs에 취약함을 확인했다.
  • 단 두 번의 적대적 재학습 라운드만으로도 백색 상자 공격 성공률가 99.7%에서 37.2%로 감소하여 강건성 향상의 명확한 증거를 제시했다.
  • 적대적 재학습은 원래 모델의 분류 정확도를 떨어뜨리지 않고도 강건성을 약 3배 향상시켰다.
  • 이 방어 기법은 추론 시 계산 오버헤드를 추가하지 않으며, 깨끗한 입력에 대한 모델 성능을 유지한다.
  • 이 연구는 적대적 편향이 ML 기반 CAD 도구에 실질적인 위협이 될 수 있음을 확인했지만, 적대적 재학습과 같은 사전 방어 조치를 취할 경우 문제의 심각성이 줄어들 수 있음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.