Skip to main content
QUICK REVIEW

[論文レビュー] AVA: Adversarial Vignetting Attack against Visual Recognition

Binyu Tian, Felix Juefei-Xu|arXiv (Cornell University)|May 12, 2021
Adversarial Robustness in Machine Learning参考文献 41被引用数 5
ひとこと要約

本稿では、自然な画像のヴィgnetting効果を活用して目に見えない物理的に現実的な adversarial 例を生成する、画期的なステルス攻撃 AVA(Adversarial Vignetting Attack)を提案する。ヴィgnettingを物理的パラメータでモデル化し、幾何学的注意を備えたレベルセット法により攻撃領域とパラメータを同時に最適化することで、CIFAR10、Tiny ImageNet、DEV データセットにおける ResNet50、EfficientNet-B0、DenseNet121、MobileNet-V2 に対して高い転送性を達成し、成功確率と画像品質の両面でベースライン手法を上回る。

ABSTRACT

Vignetting is an inherited imaging phenomenon within almost all optical systems, showing as a radial intensity darkening toward the corners of an image. Since it is a common effect for photography and usually appears as a slight intensity variation, people usually regard it as a part of a photo and would not even want to post-process it. Due to this natural advantage, in this work, we study vignetting from a new viewpoint, i.e., adversarial vignetting attack (AVA), which aims to embed intentionally misleading information into vignetting and produce a natural adversarial example without noise patterns. This example can fool the state-of-the-art deep convolutional neural networks (CNNs) but is imperceptible to humans. To this end, we first propose the radial-isotropic adversarial vignetting attack (RI-AVA) based on the physical model of vignetting, where the physical parameters (e.g., illumination factor and focal length) are tuned through the guidance of target CNN models. To achieve higher transferability across different CNNs, we further propose radial-anisotropic adversarial vignetting attack (RA-AVA) by allowing the effective regions of vignetting to be radial-anisotropic and shape-free. Moreover, we propose the geometry-aware level-set optimization method to solve the adversarial vignetting regions and physical parameters jointly. We validate the proposed methods on three popular datasets, i.e., DEV, CIFAR10, and Tiny ImageNet, by attacking four CNNs, e.g., ResNet50, EfficientNet-B0, DenseNet121, and MobileNet-V2, demonstrating the advantages of our methods over baseline methods on both transferability and image quality.

研究の動機と目的

  • 自然なヴィgnetting効果を活用して目に見えない adversarial 例を生成する画期的な adversarial 攻撃手法の開発を目的とする。
  • 従来の adversarial 攻撃で顕著なノイズパターンを引き起こすのを避ける挑戦に応えること。
  • 多様な深層ニューラルネットワークアーキテクチャ間での adversarial 例の転送性を向上させること。
  • adversarial 例が一般的な画像補正技術(例:明るさ補正、ヴィgnetting補正)に対しても現実的で頑健であることの保証。
  • 物理的画像現象を adversarial 推定のキャリアとして用いる可能性と有効性の検証。

提案手法

  • 照射係数や焦点距離といった物理的パラメータを用いてヴィgnettingをモデル化する径方向等方的 AVA(RI-AVA)を提案。ターゲットCNNからの勾配ガイダンスによりパラメータを調整する。
  • 形状自由で非等方的な効果的ヴィgnetting領域を許容する径方向非等方的 AVA(RA-AVA)を導入。これにより、異なるモデル間での転送性が向上する。
  • adversarial ヴィgnetting領域と物理的パラメータの両方を同時に最適化する幾何学的注意ありレベルセット最適化法を開発。
  • 現実性を確保し人工的なノイズパターンを回避するため、コサイン・フォース法に基づく物理的ヴィgnettingモデルを採用。
  • 勾配ベースの更新を繰り返し行う最適化により、誤分類を最大化しつつ、知覚的歪みを最小限に抑えた adversarial 例を生成。
  • 標準データセット(CIFAR10、Tiny ImageNet、DEV)と複数の最先端モデル(ResNet50、EfficientNet-B0、DenseNet121、MobileNet-V2)を用いて手法の妥当性を検証。

実験結果

リサーチクエスチョン

  • RQ1目に見えないノイズパターンを引き起こさずに、自然な画像のヴィgnettingを adversarial 推定のキャリアとして活用できるか?
  • RQ2照射係数や焦点距離といったヴィgnettingの物理的パラメータをどのように最適化すれば、攻撃成功確率を最大化しつつ画像の現実性を保てるか?
  • RQ3等方的領域と比較して、径方向非等方的かつ形状自由なヴィgnetting領域は、多様な深層ニューラルネットワーク間での転送性を向上させられるか?
  • RQ4Zero-DCE による明るさ補正やヴィgnetting調整といった一般的な画像補正技術に対して、提案手法 AVA はどれほど頑健か?
  • RQ5幾何学的注意ありレベルセット最適化は、adversarial 領域と物理的パラメータの共同学習をどの程度改善するか?

主な発見

  • DEV データセットで ResNet50 から攻撃した場合、RA-AVA は EfficientNet で 37.21% の転送成功確率を達成し、転送性と画像品質の両面でベースラインを上回った。
  • 同じ攻撃において、BRISQUE スコアは 11.0、NIQE は 37.04 であり、高い知覚的品質と低い歪みを示した。
  • Tiny ImageNet データセットでは、Zero-DCE の補正後も RA-AVA は高い攻撃成功確率を維持した。ResNet50 では精度が 19.72% に低下したが、これは明るさ補正に対する頑健性を示している。
  • 提案されたレベルセット最適化法は、幾何学的に整合性があり物理的に現実的な adversarial ヴィgnetting領域を効果的に同定した。
  • ノイズベースの攻撃(例:FGSM、BIM)やノイズ非依存手法(例:cAdv)と比較して、AVA は滑らかでより現実的な adversarial 例を生成し、知覚可能性が低かった。
  • Zero-DCE という最先端の画像強化モデルに対しても、同手法は非常に頑健であり、補正後も約 10% の精度上昇にとどまり、一般的な画像修復技術に対しても耐性があることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。