[論文レビュー] Cooling-Shrinking Attack: Blinding the Tracker with Imperceptible Noises
本論文は、顕在的でない摂動を生成することで、最先端のシアンプスRPNベースの単一オブジェクトトラッカーを欺く、新しいモデルフリーの敵対的攻撃手法である冷却縮小攻撃(Cooling-Shrinking Attack, CSA)を提案する。この手法は、特徴マップ上の活性化ホットスポットを同時に冷却し、予測されたバウンディングボックスを縮小することで、トラッカーを効果的に無力化する。OTB100、VOT2018、LaSOTで高い攻撃成功率を達成しており、摂動量が少なく、DaSiamRPN や DiMP などの他のトラッカーに対しても高い転送性を示す。
Adversarial attack of CNN aims at deceiving models to misbehave by adding imperceptible perturbations to images. This feature facilitates to understand neural networks deeply and to improve the robustness of deep learning models. Although several works have focused on attacking image classifiers and object detectors, an effective and efficient method for attacking single object trackers of any target in a model-free way remains lacking. In this paper, a cooling-shrinking attack method is proposed to deceive state-of-the-art SiameseRPN-based trackers. An effective and efficient perturbation generator is trained with a carefully designed adversarial loss, which can simultaneously cool hot regions where the target exists on the heatmaps and force the predicted bounding box to shrink, making the tracked target invisible to trackers. Numerous experiments on OTB100, VOT2018, and LaSOT datasets show that our method can effectively fool the state-of-the-art SiameseRPN++ tracker by adding small perturbations to the template or the search regions. Besides, our method has good transferability and is able to deceive other top-performance trackers such as DaSiamRPN, DaSiamRPN-UpdateNet, and DiMP. The source codes are available at https://github.com/MasterBin-IIAU/CSA.
研究の動機と目的
- 単一オブジェクトトラッカー、特にシアンプスRPNベースのモデルを対象とした効果的で効率的なモデルフリーの敵対的攻撃を開発すること。
- 分類や検出における敵対的攻撃の進展にもかかわらず、オンライントラッキングシステムを標的とした強力で転送性のある攻撃が不足しているという問題に取り組むこと。
- ターゲット関連の活性化ホットスポットを冷却するとともに、予測されたバウンディングボックスを縮小することができる摂動生成器を設計すること。
- この設定では識別器が不要であることを示し、L2損失と敵対的損失の組み合わせだけで高い攻撃性能を達成できることを示すこと。
- 本手法の転送性を、ターゲットモデル(SiamRPN++)以外の多様な最先端トラッカーにおいて検証すること。
提案手法
- 摂動生成器を制御するための冷却縮小損失を提案し、摂動のL2ノルムと、ターゲットに対応する領域における活性化強度を両方最小化する。
- L2損失と、特徴マップ上のターゲット関連特徴の抑制を促進する新しい敵対的損失の組み合わせを用いて、エンドツーエンドで摂動生成器を訓練する。
- 攻撃はテンプレート領域またはサーチ領域に適用され、生成された顕在的でないノイズによりトラッカーの信頼性が低下し、局所化が歪められる。
- 識別器を必要としない。L2損失と敵対的損失の二重損失目的関数が、追加の訓練複雑性を伴わず、効果的な欺瞞を達成している。
- 攻撃は非常に効率的であり、サーチ領域に適用した場合、1フレームあたり9 ms未満(100+ FPS)で処理可能であり、テンプレートに適用した場合、全動画シーケンスで3 ms未満で処理可能である。
- 標準的な指標(成功度と正確度スコア)を用いて、OTB100、VOT2018、LaSOTの3つのベンチマークデータセットで評価された。
実験結果
リサーチクエスチョン
- RQ1特徴マップ上の活性化を操作し、バウンディングボックスの予測を変更することで、シアンプスRPNベースの単一オブジェクトトラッカーを欺く、モデルフリーで効率的な敵対的攻撃を設計できるか?
- RQ2効果的なトラッカー向けの敵対的攻撃において、識別器は必要か、それとも単純な損失組み合わせで十分か?
- RQ3提案された攻撃は、DiMP や DaSiamRPN など、異なるアーキテクチャを持つ最先端トラッカーに対してもどの程度転送性を示すか?
- RQ4生成された摂動は視覚的品質と計算コストの観点から、どの程度顕在的でないか、そして効率的か?
- RQ5モデル固有の知識や反復的最適化に依存せずに、攻撃がトラッカー性能を効果的に低下させられるか?
主な発見
- SiamRPN++ を攻撃した場合、OTB100 では成功度 0.349、VOT2018 では 0.073 を達成し、元のベースラインから顕著に性能が低下した。
- 本手法は強い転送性を示し、LaSOT において DaSiamRPN の成功度を 0.058、DaSiamRPN-UpdateNet を 0.066、DiMP を 0.067 低下させた。
- 摂動は視覚的に顕在的でなく、クリーン画像と敵対的画像間の平均絶対誤差(MAE)は、インパulseノイズやガウスノイズと比較して顕著に低かった。
- サーチ領域に適用した場合、100 FPS を超える高速な実行が可能であり、1フレームあたりの推論時間が9 ms未満であった。これは、高いリアルタイム効率を示している。
- アブレーションスタディにより、識別器は不要であることが確認された。L2損失と敵対的損失の組み合わせだけで、強力な攻撃性能が達成された。
- 攻撃はターゲット関連の活性化ホットスポットを効果的に抑制し、バウンディングボックスの縮小を引き起こし、結果としてトラッカーに対してターゲットが実質的に見えなくなるようにした。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。