卷积神经网络(CNN)面临对抗攻击脆弱性和训练成本高昂的双重挑战。对抗训练虽有效但计算开销巨大,尤其在向能量受限的边缘设备迁移时更为突出。本文提出在训练过程中对 GPU 进行欠压(undervolting)处理,通过降低供电电压引入随机故障扰动,这些扰动作为隐式正则化,在提升模型对抗鲁棒性的同时降低功耗。作者在位级别对欠压引起的故障进行表征,随后在 MNIST 和 CIFAR-10 数据集上,采用标准训练和对抗训练两种模式,分别训练 LeNet、VGG-6 和 MobileNetV3,并在标称电压和欠压电压下评估所有模型对各种对抗攻击的鲁棒性。实验结果表明,在两种训练模式下,欠压模型相比标称电压模型始终获得更高的对抗准确率,说明硬件引入的故障不仅能增强标准训练的鲁棒性,还能进一步增强对抗训练的效果。由于动态功耗与供电电压成二次方关系,这些鲁棒性提升伴随着显著的能源节省。因此,GPU 欠压是一种极易部署的硬件级防御手段,无需改动任何算法,为同时提升鲁棒性和能效提供了新方向。该研究适合硬件安全、对抗机器学习和边缘 AI 研究人员阅读。
💡 推荐理由: 该研究提出利用硬件欠压作为隐式正则化,在提升 CNN 对抗鲁棒性的同时大幅降低能耗,为硬件级防御提供了全新思路,尤其适合边缘 AI 和资源受限场景下的安全模型训练。
🎯 建议动作: 研究跟进