← 最新论文
🤖 AI

DeepNcode: Encoding-Based Protection against Bit-Flip Attacks on Neural Networks

该论文介绍了 DeepNcode,一种基于编码的保护方法,它通过在无需重新训练模型、改变准确率或产生显著时间开销的情况下,将保护裕量提升高达 12.4 倍,从而显著增强了神经网络抵御比特翻转攻击的能力。

原作者: Patrik Velčický, Jakub Breier, Mladen Kovačević, Xiaolu Hou

发布于 2026-08-04
📖 1 分钟阅读☕ 轻松阅读

原作者: Patrik Velčický, Jakub Breier, Mladen Kovačević, Xiaolu Hou

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一个这样的世界:房间里最聪明的计算机是放在你桌上或汽车里的微型电池驱动设备。这些设备运行着“神经网络”,它们本质上是数字大脑,通过计算数字来学习识别猫、驾驶汽车或诊断疾病。为了让这些大脑足够快且足够小,以便装进你的口袋,工程师们缩小了它们的内存,将庞大、精确的数字转化为微小、粗略的近似值,这些被称为“量化”的值。这就像是将一张高清照片压缩成一个微小的表情符号;它看起来仍然像那张照片,但占用的空间要少得多。

然而,这些微型数字大脑存在一个隐蔽的问题。因为它们生活在现实世界中,它们可能会受到物理上的戳弄和干扰。一个聪明的攻击者可以使用一种叫做“比特翻转”的技术,将内存中的单个 0 变成 1(或反之亦然)。这就像是一个淘气的幽灵溜进图书馆,修改了书名中的仅仅一个字母。在普通计算机中,修改一个字母可能只是让单词看起来有点奇怪。但在神经网络中,翻转权重(一个告诉大脑某个特征有多重要的数字)中的单个比特,可能会误导整个系统,让它把停止标志误认为限速标志,或者把狗的照片误认为烤面包机。如果你的汽车或医疗设备正在运行这些网络,这将会是一个重大的安全问题。

这就是论文《DeepNcode》介入并提供巧妙防御的地方。研究人员意识到,目前这些微型大脑存储数字的方式就像是一座前门太容易被撬开的房子。他们决定构建一种全新的“数字锁”,使用被称为“二进制码”的东西。他们不再直接存储像“5”这样的数字,而是将其转化为一段特殊的、更长的由 0 和 1 组成的字符串,看起来就像一段秘密代码。这段代码的神奇之处在于,想要改变数字的含义,攻击者不能只翻转一个比特,而是必须同时翻转许多个比特。这就像是试图通过只改变一个字母来改变一种秘密语言中的单词;结果只会变成乱码,而不是另一个单词。

团队针对最著名的黑客攻击方法测试了这个名为 DeepNcode 的想法。他们发现,对于使用 4 位(4-bit)数字的网络,攻击者需要付出大约 7.6 倍的努力才能成功。对于 8 位(8-bit)网络,在最佳情况下,难度增加了高达 12.4 倍。这就像黑客从尝试用回形针撬开一个简单的锁,变成了必须用勺子拆解一扇银行金库的大门。最棒的是,这种保护并不需要重新训练人工智能,也不会显著降低其速度。它只是增加了少量的额外内存空间(根据设置,增加约 50% 到 125% 的空间)来存储这些秘密代码。该论文表明,通过使用这些数学编码,我们可以让物理攻击者破解神经网络变得极其困难,以至于他们可能直接放弃并走开,从而保护我们的智能设备免受数字幽灵的侵害。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →