Skip to main content
QUICK REVIEW

[論文レビュー] DAPAS : Denoising Autoencoder to Prevent Adversarial attack in Semantic Segmentation

Seung Ju Cho, Tae Joon Jun|arXiv (Cornell University)|Aug 14, 2019
Adversarial Robustness in Machine Learning参考文献 29被引用数 5
ひとこと要約

本稿では、分類の前に入力画像からの摂動を除去することで、敵対的攻撃に対してセマンティックセグメンテーションモデルを防御するデノイジングオートエンコーダー、DAPASを提案する。ノイズ分布(ガウス分布、一様分布、バイモーダル)を用いて訓練することで、DAPASは綺麗な画像を復元し、攻撃下でのmIoUを13%から68%に向上させる一方、クリーンデータ上での元のモデル性能の97%を維持する。

ABSTRACT

Nowadays, Deep learning techniques show dramatic performance on computer vision area, and they even outperform human. But it is also vulnerable to some small perturbation called an adversarial attack. This is a problem combined with the safety of artificial intelligence, which has recently been studied a lot. These attacks have shown that they can fool models of image classification, semantic segmentation, and object detection. We point out this attack can be protected by denoise autoencoder, which is used for denoising the perturbation and restoring the original images. We experiment with various noise distributions and verify the effect of denoise autoencoder against adversarial attack in semantic segmentation.

研究の動機と目的

  • 実世界のAIセーフティにおける深刻なギャップである、敵対的攻撃に対するセマンティックセグメンテーションのための強力な防御メカニズムの欠如に対処すること。
  • 再訓練を必要とせず、モデルに依存しない防御を構築すること。
  • 多様なノイズ分布を用いて敵対的摂動を模擬し、デノイジングオートエンコーダーの有効性を評価すること。
  • 高解像度のセマンティックセグメンテーションタスクにおいて、FGSMおよびI-FGSM攻撃に対して堅牢性を示すこと。
  • クリーン画像上での性能劣化を最小限に抑えつつ、敵対的状態下での回復を最大化すること。

提案手法

  • 微小で人間が認識できない摂動を除去することで、敵対的入力から綺麗な画像を再構築する深層デノイジングオートエンコーダーを訓練する。
  • 敵対的攻撃のパターンを模擬するために、訓練段階でガウス分布、一様分布、バイモーダル分布の3つのノイズ分布を用いる。
  • セグメンテーションモデル(例:DeepLab V3+)の前処理としてデノイジングオートエンコーダーを適用し、プラグアンドプレイ型の防御を実現する。
  • 入力画像と出力画像間のピクセル単位の誤差を最小化するように、再構築損失を最適化してオートエンコーダーを最適化する。
  • 敵対的例の転送性を活用し、多様なノイズ分布で訓練することで、攻撃タイプにわたる一般化性能を向上させる。
  • PASCAL VOC 2012でFGSMおよびI-FGSM攻撃をεの異なる値で実行し、mIoUを用いて性能を評価する。

実験結果

リサーチクエスチョン

  • RQ1デノイジングオートエンコーダーは、FGSMおよびI-FGSMの敵対的攻撃下でも、セマンティックセグメンテーションの性能を効果的に回復できるか?
  • RQ2オートエンコーダー訓練におけるノイズ分布の選択(ガウス分布、一様分布、バイモーダル)が、防御の堅牢性に与える影響は何か?
  • RQ3DAPAS防御は、クリーン画像上での元のモデル性能をどの程度維持するか?
  • RQ4オートエンコーダーに基づく防御は、異なる攻撃タイプや摂動の大きさに一般化できるか?
  • RQ5セグメンテーションモデルの再訓練なしに防御を適用でき、プラグアンドプレイでの展開が可能か?

主な発見

  • クリーン画像上では、DAPASは元のDeepLab V3+のmIoUの97.4%(78.4 → 76.4)を維持しており、性能劣化が最小限であることが示された。
  • ε = 0.032のFGSM攻撃下では、防御なしではmIoUが78.4から38.0に低下するが、DAPASにより50.2に回復され、元の性能の64.0%を達成した。
  • ε = 0.032のI-FGSM攻撃下では、防御なしではmIoUが10.3に低下するが、DAPASにより53.9に回復され、元の性能の68.7%を達成した。
  • オートエンコーダーの訓練に一様分布を用いることで、最高の堅牢性が得られ、ε = 0.001のI-FGSM攻撃下でmIoU低下率97.4%、IoU比64.8%を達成した。
  • 攻撃状態下ではバイモーダル分布が最も優れた性能を示し、ε = 0.032で68.7%のIoU比(robustness)を達成し、ガウス分布および一様分布を上回る攻撃耐性を示した。
  • デノイジングオートエンコーダーは敵対的摂動を顕著に低減し、ε = 0.008のI-FGSM攻撃下ではIoU比が24.2%にまで低下し、強力な防御能力を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。