本文首次在脉冲神经网络(SNN)和神经形态事件数据上提出并评估了干净标签后门攻击。以往针对 SNN 的后门攻击大多假设脏标签设置,即攻击者将带有触发器的训练样本重新标记为目标类别。本文则研究干净标签时序毒化攻击:仅对目标类别的训练数据流施加固定的时间戳变换,同时保持原始标签不变。该变换在逐像素、逐极性上精确保留事件计数,因此在时间聚合后,正常样本与触发样本在外观上完全一致,但输入到 SNN 中的事件序列已被改变。实验覆盖三个神经形态数据集和两类受害模型(卷积网络与 transformer 架构),在最强配置下攻击成功率(ASR)可达 1.00。作者通过毒化预算和触发器形状消融实验分析了攻击特性,并评估了适用于脉冲模型的既有后门防御:在检测前将时间轴折叠的防御方法在原理上必然失效;而基于特征空间的防御仅在部分设置下能检测出毒化。最后,论文提出了一种模型无关的检测器,基于每个时间步的事件质量分布,能够有效检测所评估的时间变换,从而揭示了基于速率折叠防御的局限性以及该攻击的隐蔽性边界。该工作填补了干净标签后门在 SNN 领域的研究空白,对神经形态计算的安全性具有重要参考意义。适合研究 SNN 安全、后门攻击与防御以及神经形态系统的研究人员阅读。
💡 推荐理由: SNN 和神经形态硬件正逐渐应用于边缘设备与实时传感器处理,若安全防护沿用传统时间聚合思路,将无法防御此类干净标签时序后门。理解该攻击机理有助于提前设计保留时间信息的检测与防御机制。
🎯 建议动作: 研究跟进