[論文レビュー] Boosting the Transferability of Video Adversarial Examples via Temporal Translation
本稿では、動画認識モデルに対するブラックボックス攻撃における動画 adversarial 例の転送性を向上させるため、時間的変換(TT)手法を提案する。時間的にずらされた動画クリップ上で adversarial パーティクルを生成することで、モデル固有の時間的パターンへの感受性を低減し、Kinetics-400 では平均 61.56%、UCF-101 では 48.60% の攻撃成功率を達成する。
Although deep-learning based video recognition models have achieved remarkable success, they are vulnerable to adversarial examples that are generated by adding human-imperceptible perturbations on clean video samples. As indicated in recent studies, adversarial examples are transferable, which makes it feasible for black-box attacks in real-world applications. Nevertheless, most existing adversarial attack methods have poor transferability when attacking other video models and transfer-based attacks on video models are still unexplored. To this end, we propose to boost the transferability of video adversarial examples for black-box attacks on video recognition models. Through extensive analysis, we discover that different video recognition models rely on different discriminative temporal patterns, leading to the poor transferability of video adversarial examples. This motivates us to introduce a temporal translation attack method, which optimizes the adversarial perturbations over a set of temporal translated video clips. By generating adversarial examples over translated videos, the resulting adversarial examples are less sensitive to temporal patterns existed in the white-box model being attacked and thus can be better transferred. Extensive experiments on the Kinetics-400 dataset and the UCF-101 dataset demonstrate that our method can significantly boost the transferability of video adversarial examples. For transfer-based attack against video recognition models, it achieves a 61.56% average attack success rate on the Kinetics-400 and 48.60% on the UCF-101. Code is available at https://github.com/zhipeng-wei/TT.
研究の動機と目的
- ブラックボックス攻撃設定における、異なる動画認識モデル間での動画 adversarial 例の低い転送性を解決すること。
- 既存の転送ベース攻撃が、モデル固有の時間的パターンに依存しているがゆえに動画モデルでは失敗する理由を解明すること。
- 特徴的な時間的パターンへの感受性を軽減することで、多様な動画認識アーキテクチャにわたる adversarial 例の一般化を実現する手法を開発すること。
- 時間的変換が既存の攻撃手法と効果的に組み合わせられ、転送性を向上させられることを示すこと。
- 標準的な動画ベンチマークデータセット(Kinetics-400 および UCF-101)を用いた、手法の有効性の実証的検証を提供すること。
提案手法
- 時間的変換を用いて、動画クリップを時間軸に沿って前後へ長さ $L$ ずつずらし、元のクリップを含め $2L+1$ 個のクリップを生成する。
- 各時間的にずらされたクリップを白ボックスモデルに入力し、時間的ダイナミクスの変化に対するモデル反応を捉える勾配を計算する。
- ずらされた勾配を元の時間的順序に戻し、学習可能または事前定義された重み行列を用いて合成し、拡張された勾配を生成する。
- 生成された adversarial 例が、元のモデルの特徴的な時間的パターンへの感受性が低くなるようにする。
- 既存の攻撃手法(例:PGD、BIM、MI、ATA)に時間的変換モジュールを統合し、ワンステップおよび反復的攻撃設定の両方で転送性を向上させる。
- さまざまな設定の実証的評価:ずらし長さ $L$、重み行列タイプ(一様、線形、ガウス)、ずらし戦略(隣接、ランダム、遠隔)
実験結果
リサーチクエスチョン
- RQ1なぜ動画 adversarial 例は、異なる動画認識モデル間で低い転送性を示すのか?
- RQ2動画モデルにおける特徴的な時間的パターンは、adversarial 例の一般化にどのように影響するか?
- RQ3時間的変換は、モデル固有の時間的パターンへの感受性を低減できるか?
- RQ4転送性を最大化するための最適な設定(ずらし長さ、重み行列、ずらし戦略)は何か?
- RQ5時間的変換は、既存の転送ベース攻撃手法と比較して、あるいは補完的に組み合わせて使用する際に、どのように機能するか?
主な発見
- 提案手法である時間的変換(TT)は、転送性を顕著に向上させ、転送ベース攻撃設定下で Kinetics-400 で平均 61.56%、UCF-101 で 48.60% の攻撃成功率を達成した。
- ガウス重み行列を用いた TT(1) は、NL-101 で平均 66.80% の最高攻撃成功率を記録し、一様および線形行列を上回った。
- 隣接するずらし戦略は、ランダムまたは遠隔の戦略よりも高い攻撃成功率を示した。これは、勾配推定がより安定しているためである。
- ずらし長さ $L$ を増やすことで性能が向上するが、$L=7$ で性能と計算コストのバランスが取れた最適値となった。
- 運動量ベースの攻撃(例:MI+TT(10))と組み合わせることで、さらに性能が向上し、Kinetics-400 ではワンステップ攻撃を上回った。
- 本手法は補完的要因として有効であり、アーキテクチャの変更を要せず、既存の転送ベース攻撃手法を強化できる。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。