Skip to main content
QUICK REVIEW

[論文レビュー] Exploring the Vulnerability of Single Shot Module in Object Detectors via Imperceptible Background Patches

Yuezun Li, Xiao Bian|arXiv (Cornell University)|Sep 16, 2018
Adversarial Robustness in Machine Learning参考文献 34被引用数 16
ひとこと要約

本論文は、背景に見えにくいパッチを配置することで、オブジェクト検出器の Single Shot Module (SSM) を標的にする画期的な敵対的攻撃を提案する。SSM の大きな受容 field を利用し、真陽性スコアの低減、局所化の破壊、偽陽性の増加を最適化することで、MS COCO 2014 上の13種類の最先端検出器において、小さな距離の背景パッチでさえも検出性能を著しく低下させる。

ABSTRACT

Recent works succeeded to generate adversarial perturbations on the entire image or the object of interests to corrupt CNN based object detectors. In this paper, we focus on exploring the vulnerability of the Single Shot Module (SSM) commonly used in recent object detectors, by adding small perturbations to patches in the background outside the object. The SSM is referred to the Region Proposal Network used in a two-stage object detector or the single-stage object detector itself. The SSM is typically a fully convolutional neural network which generates output in a single forward pass. Due to the excessive convolutions used in SSM, the actual receptive field is larger than the object itself. As such, we propose a novel method to corrupt object detectors by generating imperceptible patches only in the background. Our method can find a few background patches for perturbation, which can effectively decrease true positives and dramatically increase false positives. Efficacy is demonstrated on 5 two-stage object detectors and 8 single-stage object detectors on the MS COCO 2014 dataset. Results indicate that perturbations with small distortions outside the bounding box of object region can still severely damage the detection performance.

研究の動機と目的

  • 背景パッチにのみ見えにくい敵対的摂動を施すことで、オブジェクト検出器の性能を著しく低下させることができるかを調査すること。
  • 二段階検出器およびワンステージ検出器における SSM の未だ十分に調査されていない脆弱性に、背景に基づく攻撃を適用すること。
  • 真陽性スコアの低下と偽陽性の増加によって検出を妨害する効果的な背景パッチを生成する最適化ベースの手法を開発すること。
  • パッチとオブジェクト間の距離とオブジェクトのスケールが攻撃効果に与える影響を評価すること。
  • 摂動がオブジェクトのバウンディングボックスの外側にあっても、背景パッチが SSM の出力を汚染できることを示すこと。

提案手法

  • 背景パッチの生成を、真陽性クラス(TPC)、真陽性形状(TPS)、偽陽性クラス(FPC)の損失を組み合わせた複合損失を最小化する最適化問題として定式化する。
  • TPC 損失は、正しい検出の分類スコアを低下させる。一方、TPS 損失は形状オフセット回帰の劣化によって局所化を破壊する。
  • FPC 損失は、背景における非背景クラスのスコアを向上させ、偽陽性を促進する。
  • 反復的勾配降下法を用いて、パッチのピクセル値、位置、形状を最適化し、攻撃の影響を最大化する。
  • 本手法は、RPN を介して二段階検出器およびワンステージ検出器に適用され、SSM を標的モジュールとして扱う。
  • 実験は MS COCO 2014 で実施され、パッチとオブジェクトの距離、オブジェクトのスケール、検出器アーキテクチャの違いに応じた攻撃効果が評価される。

実験結果

リサーチクエスチョン

  • RQ1背景に見えにくい敵対的パッチが、オブジェクト検出器の Single Shot Module (SSM) の性能を著しく低下させることができるか?
  • RQ2背景パッチとオブジェクト間の距離が攻撃の成功に与える影響は何か?
  • RQ3オブジェクトのサイズは、SSM が背景パッチ攻撃に対してどれほど脆弱であるかに影響を与えるか?
  • RQ4複数の近くにあるオブジェクトを破壊するために必要な背景パッチの数はどれくらいか?また、オブジェクトの接近度がパッチの必要数を減らすか?
  • RQ5攻撃が同時に真陽性を低下させ、背景での偽陽性を増加させることで、検出順位を汚染できるか?

主な発見

  • 背景パッチ攻撃は MS COCO 2014 における mAP を著しく低下させ、小サイズオブジェクト(SG_1)を攻撃した際、FR-rn50 で mAP@0.5 が最大64.3%低下し、FR-rn152 では60.7%低下した。
  • 背景における偽陽性スコアは著しく上昇し、FPC 損失のおかげで偽検出が真陽性の順位を上回るようになる。
  • パッチとオブジェクト間の距離が増加するにつれて攻撃効果が低下し、受容 field の役割が確認された。距離が 0.2 から 0.6 に増加するにつれて性能が低下した。
  • 小サイズオブジェクト(SG_1)は大サイズオブジェクト(SG_4)よりも脆弱で、FR-rn50 では小サイズオブジェクトで 64.3% の検出性能低下が観察されたのに対し、大サイズでは 43.2% にとどまった。
  • オブジェクトが近接している(平均距離が低い)場合、1オブジェクトあたりのパッチ数が減少し、最も近いグループ(DG_5)では1.22パッチ/オブジェクトまで減少した。これは、重複する受容 field の効果を示している。
  • パッチがオブジェクトから遠く離れていても攻撃は効果的であるため、SSM が広大な受容 field を持つため、遠く離れた背景領域からの文脈的干渉によっても脆弱であることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。