Skip to main content
QUICK REVIEW

[논문 리뷰] Exploring Adversarial Attack in Spiking Neural Networks with Spike-Compatible Gradient

Ling Liang, Xing Hu|arXiv (Cornell University)|2020. 01. 01.
Advanced Memory and Neural Computing참고 문헌 52인용 수 18
한 줄 요약

이 논문은 스파iking 신경망(SNNs)을 위한 새로운 기울기 기반 적대적 공격 프레임워크를 제안한다. 이는 기울기-입력 불일치 및 기울기 소실이라는 두 가지 핵심 과제를 해결하기 위해 개발되었다. 기울기에서 스파이크(G2S)로의 변환기와 제한된 스파이크 뒤집기(RSF)를 도입하여 효과적인 스파이크 기반 적대적 예제를 생성하였으며, MNIST, CIFAR10 및 DVS 데이터셋에서 공격 성공률가 99% 이상을 기록하여 SNNs가 ANNs보다 더 높은 강건성을 지닌다는 것을 입증하였다.

ABSTRACT

Recently, backpropagation through time inspired learning algorithms are widely introduced into SNNs to improve the performance, which brings the possibility to attack the models accurately given Spatio-temporal gradient maps. We propose two approaches to address the challenges of gradient input incompatibility and gradient vanishing. Specifically, we design a gradient to spike converter to convert continuous gradients to ternary ones compatible with spike inputs. Then, we design a gradient trigger to construct ternary gradients that can randomly flip the spike inputs with a controllable turnover rate, when meeting all zero gradients. Putting these methods together, we build an adversarial attack methodology for SNNs trained by supervised algorithms. Moreover, we analyze the influence of the training loss function and the firing threshold of the penultimate layer, which indicates a "trap" region under the cross-entropy loss that can be escaped by threshold tuning. Extensive experiments are conducted to validate the effectiveness of our solution. Besides the quantitative analysis of the influence factors, we evidence that SNNs are more robust against adversarial attack than ANNs. This work can help reveal what happens in SNN attack and might stimulate more research on the security of SNN models and neuromorphic devices.

연구 동기 및 목표

  • 스파iking 신경망(SNNs)에서의 체계적 적대적 공격 연구가 부족한 상황에도 불구하고, 뉴모르픽 하드웨어에 점점 더 많이 활용되고 있음.
  • 적대적 예제 생성 과정에서 연속 기울기와 이진 스파이크 입력 간의 불일치 문제를 해결함.
  • 스파이크 뉴런의 발화 함수 도함수가 0으로 지배되는 데 기인한 기울기 소실 문제를 완화함.
  • BPTT로 훈련된 SNNs를 사용하여 이미지 및 동적 스파이크 기반 데이터에 모두 적용 가능한 화이트박스 공격 방법론을 개발함.
  • 훈련 손실 함수와 발화 임계값이 공격 성공도에 미치는 영향을 조사하여, 교차 엔트로피 손실 하에서 '함정 영역'이 존재하는 것을 밝혀냄.

제안 방법

  • 연속 기울기를 이진 스파이크 입력에 호환 가능한 삼치수 값으로 변환하기 위해 확률적 샘플링, 부호 추출 및 오버플로우 고려 전환을 사용하는 기울기에서 스파이크(G2S)로의 변환기를 설계함.
  • 입력 기울기가 0일 경우 스파이크 입력을 뒤집기 위한 삼치수 기울기를 생성하기 위해 요소 선택 및 제어된 전환 비율을 사용하는 제한된 스파이크 뒤집기(RSF)를 도입함.
  • G2S와 RSF를 통합하여 표준 최적화 기반 공격(예: CWL2 및 BIM)과 호환되는 통합된 적대적 공격 파이프라인을 구축함.
  • G2S 및 RSF 모듈을 통합하여 CWL2 공격을 SNNs에 적응시킴으로써 스파이크 입력 제약 조건을 존중하면서도 기울기 누적 기능을 구현함.
  • 정확한 공격 가이던스를 위해 시공간 기울기를 추출하기 위해 시간 역행 역전파(BPTT) 기반 학습을 활용함.
  • 교차 엔트로피 손실 하에서 공격 성공률가 급격히 감소하는 '함정 영역'을 피하기 위해 최전단 레이어의 발화 임계값을 튜닝함.

실험 결과

연구 질문

  • RQ1SNNs에서 연속 기울기를 적대적 예제 생성을 위해 스파이크 호환 삼치수 값으로 효과적으로 변환하는 방법은 무엇인가?
  • RQ2스파이크 뉴런의 스텝형 발화 함수로 인해 발생하는 기울기 소실 문제를 완화하기 위한 메커니즘은 무엇인가?
  • RQ3훈련 손실 함수의 선택(예: 교차 엔트로피 대비 MSE)이 SNNs의 적대적 공격 성공률에 미치는 영향은 어느 정도인가?
  • RQ4최전단 레이어의 발화 임계값을 튜닝하여 공격 효율성을 떨어뜨리는 '함정 영역'을 벗어날 수 있는가?
  • RQ5특히 동적 스파이크 기반 데이터셋에서, SNNs의 강건성은 ANNs보다 어떻게 다를까?

주요 결과

  • 제안된 G2S 및 RSF 방법은 MNIST 및 CIFAR10 데이터셋에서 99% 이상의 공격 성공률를 기록하여 SNN 적대적 공격 분야에서 보고된 바 가장 높은 성능를 달성함.
  • 동적 Gesture-DVS 데이터셋에서는 허용 가능한 편향 수준에서 높은 공격 성공률 유지하여 정적 이미지 데이터를 초월한 일반화 능력을 입증함.
  • 교차 엔트로피 손실로 훈련된 SNNs에는 공격 성공률가 급격히 감소하는 '함정 영역'이 존재하지만, 최전단 레이어의 발화 임계값을 튜닝함으로써 이를 벗어날 수 있음.
  • CWL2 공격에서 정규화 파라미터 $ c $ 가 너무 높게 설정될 경우(예: $ c = 0.5 $), MNIST에서 타겟 공격 성공률가 최대 32.45% 감소함.
  • SNNs는 다양한 데이터셋과 설정에서 공격 프레임워크의 일관된 성능을 보이며 ANNs보다 더 높은 강건성을 보임을 입증함.
  • 이 방법은 이미지 기반 입력과 스파이크 기반 입력 모두에 효과적이며, 다양한 데이터 포맷과 뉴모르픽 데이터 표현에 적응 가능함.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.