Faults That Fortify: CNN Adversarial Robustness via GPU Undervolting
本文证明了在卷积神经网络(CNN)训练过程中进行 GPU 低电压处理会引入有益的随机故障,这些故障作为一种隐式正则化,在无需算法变更的情况下,同时增强了对抗鲁棒性并降低了能耗。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
现代计算机在“视觉”方面已变得异常出色。它们可以识别医疗扫描中的肿瘤,识别繁忙街道上的行人,或者从数百万张照片中搜寻特定的面孔。这种能力源于一种被称为“神经网络”的软件,其设计旨在模仿人类大脑处理信息的方式。这些系统通过观察海量数据进行学习,不断调整其内部设置,直到能够做出准确的预测。然而,这种学习过程对资源的需求极高。它需要功能强大、耗电量大的计算机芯片,这些芯片会产生大量的热量并消耗大量电力。此外,这些系统非常脆弱。一个人可以对图像进行微小的、几乎肉眼不可见的改动——这种改动人类绝不会察觉——但计算机可能会突然确信一个停止标志是一个限速标志。这种被称为“对抗性攻击”的漏洞,为自动驾驶汽车等对安全性要求极高的应用场景带来了严重风险。长期以来,研究人员一直试图寻找既能增强系统安全性以抵御此类欺骗,又能提高其能源效率的方法,且通常将这两个目标视为两个独立的挑战。
乔治梅森大学及其他机构的研究团队发现了一种同时解决这两个问题的方法,其做法听起来有些违背直觉:他们在计算机学习的过程中故意削弱了计算机芯片。他们没有让图形处理器运行在标准的满功率状态,而是降低了供给它的电压。在电子学领域,电压是推动电流流过电路的压力。当你降低这种压力时,芯片内部的晶体管(充当微型开关的角色)就会变得不再那么可靠。它们可能会过早或过晚地开启或关闭,从而导致计算过程中出现微小的、随机的错误。通常情况下,工程师会竭尽全力防止这些错误,因为它们可能导致系统崩溃或产生无意义的数据。但在本项特定研究中,研究人员并没有将这些故障视为失败,而是将其视为一种特性。
该团队通过使用三种不同类型的图像识别模型进行了一系列实验,涵盖了从简单的经典设计到更复杂的现代设计。他们利用两组标准图像集对这些模型进行了训练:一组包含手写数字,另一组包含日常物品(如猫、狗和飞机)的小型彩色图片。对于每种模型,他们都运行了两个版本的训练过程。在第一个版本中,计算机芯片以正常的稳定电压运行。在第二个版本中,研究人员仔细地调低电压,使其刚好足以引入持续的、微小的随机计算错误,但又不至于让训练彻底失败。他们发现,芯片可以在约 0.8 伏特的电压下运行(标准电压为 1.03 伏特)而不发生故障。这种对电力压力的降低导致了能耗的大幅下降,其中最高效的模型比标准模型节省了近 39% 的电量。
这一方法的结果令人惊讶。当研究人员测试这些模型应对旨在欺骗它们的复杂攻击时,发现那些在较弱、带有“噪声”的电压下训练的模型,其表现始终优于在正常条件下训练的模型。在学习阶段引入的随机错误就像是一种隐形的训练权重。正如一名使用略微不平衡的重量进行训练的举重运动员可能会练就更好的平衡感和力量一样,神经网络学会了忽略微小的干扰,并专注于图像的核心特征。这使得最终的模型更难被欺骗。研究人员通过向模型输入数千张经过轻微修改、旨在迷惑计算机的图像进行了测试,结果显示,经过降压训练的模型比标准模型能更持久地保持准确性。
即使在模型已经使用专门用于抵御攻击的高级安全技术进行训练的情况下,这种改进依然成立。通常情况下,增加额外的安全措施会使系统运行得更慢、成本更高。在这里,研究人员发现,仅仅通过降低电压这一简单的行为,就使安全训练变得更加有效。在较低电压下训练的模型不仅在面对攻击时更加稳健,而且在创建时所需的能量也更少。研究人员观察到,由较低电压引起的错误是非常具体的。它们主要影响计算机计算过程中最不重要的部分,创造出一种温和的、随机的噪声,而非灾难性的失败。这种噪声足够小,使得计算机仍能学习到正确答案,但也足够频繁,迫使系统找到一种更稳定的方式来处理数据。
这项研究表明,在硬件运行中存在一个“甜点区”(最佳平衡点),即微小的稳定性缺失反而可以带来更高的可靠性。通过接受训练阶段受控的误差,研究人员能够构建出既强韧又环保的系统。这种方法不需要更改用于教导计算机的软件代码或算法;它仅仅涉及通过调节硬件上的旋钮来降低功率。虽然研究人员指出,在最大且最复杂的模型中,这种益处略显不明显(这可能是因为这些模型拥有更多层级来吸收微小的误差),但整体趋势是明确的。这项工作为使人工智能更具韧性和可持续性开辟了一条新路径,表明有时为了让系统变得更强大,你必须让它在学习过程中稍微“踉跄”一下。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。