Skip to main content
QUICK REVIEW

[論文レビュー] Generating 3D Adversarial Point Clouds

Chong Xiang, Charles R. Qi|arXiv (Cornell University)|Sep 19, 2018
Adversarial Robustness in Machine Learning参考文献 39被引用数 21
ひとこと要約

本稿では、3次元点群モデル、特にPointNetを標的とした、新たな adversarial 攻撃手法を提案する。攻撃法は、既存の点のわずかなシフト(adversarial point perturbation)と、球や飛行機のような意味のある形状を追加する(adversarial point generation)ものである。これらの攻撃は、ModelNet40で最小限で人間には感知できない摂動で99%を超える成功率を達成し、3次元 adversarial robustness 研究のベンチマークを確立する。

ABSTRACT

Deep neural networks are known to be vulnerable to adversarial examples which are carefully crafted instances to cause the models to make wrong predictions. While adversarial examples for 2D images and CNNs have been extensively studied, less attention has been paid to 3D data such as point clouds. Given many safety-critical 3D applications such as autonomous driving, it is important to study how adversarial point clouds could affect current deep 3D models. In this work, we propose several novel algorithms to craft adversarial point clouds against PointNet, a widely used deep neural network for point cloud processing. Our algorithms work in two ways: adversarial point perturbation and adversarial point generation. For point perturbation, we shift existing points negligibly. For point generation, we generate either a set of independent and scattered points or a small number (1-3) of point clusters with meaningful shapes such as balls and airplanes which could be hidden in the human psyche. In addition, we formulate six perturbation measurement metrics tailored to the attacks in point clouds and conduct extensive experiments to evaluate the proposed algorithms on the ModelNet40 3D shape classification dataset. Overall, our attack algorithms achieve a success rate higher than 99% for all targeted attacks

研究の動機と目的

  • 3次元ディープラーニングモデル、特にPointNetが adversarial 点群攻撃に対してどれほど脆弱であるかを調査すること。
  • 2次元画像とは根本的に異なる、不規則で高次元な点群データにおける adversarial 例の生成という、特有の課題に対処すること。
  • 点群の幾何学的・構造的特性に特化した攻撃手法を開発・評価すること。
  • 6つのカスタム摂動指標を導入し、ModelNet40を用いた広範な評価を通じて、今後の3次元 adversarial robustness 研究の基準を確立すること。

提案手法

  • 点群内の既存点の小さなLp制約付きシフトを最適化することで、adversarial point perturbation を提案する。
  • 物体表面付近の脆弱領域に、新しい点または小さなクラスタ(例:球、飛行機)を配置することで、adversarial point generation を導入する。
  • 生成された adversarial 点の配置と形状を誘導するために、代替損失関数を用いた微分可能最適化フレームワークを採用する。
  • Hausdorff距離、Chamfer距離、形状に配慮した指標などを含む複数の摂動指標を用いて、攻撃の見えにくさと有効性を評価する。
  • 損失関数におけるトレードオフハイパーパrameter λ の調整のため、二分探索を適用する。
  • 他の3次元モデル(例:PointNet++、DGCNN)への adversarial 例の転送性を評価し、MNISTに対してPointNetを防御として使用する可能性を検討する。

実験結果

リサーチクエスチョン

  • RQ1不規則で高次元な点群データの性質を考慮すると、PointNetのような3次元モデルに対して adversarial 点群を効果的に生成できるか?
  • RQ2人間には感知できないように設計された攻撃は、3次元モデルの誤分類を引き起こすことができるか?
  • RQ33次元 adversarial 摂動の品質と見えにくさを評価するのに最も効果的な指標は何か?
  • RQ4adversarial 点群は、異なる3次元ディープラーニングモデル間でどれほど転送可能か?
  • RQ5PointNetのようなアーキテクチャは、2次元 adversarial 例に対する防御機構として活用できるか?

主な発見

  • 提案された adversarial point perturbation 法は、許容可能な Lp 範囲内での摂動で100%の攻撃成功率を達成し、人間には感知できない。
  • 3つの意味のある形状(例:飛行機)を用いた adversarial point generation では99.3%の成功率を達成した。一方、1つの形状では78.8%であった。
  • 3つのクラスタを追加した場合、adversarial クラスタの攻撃成功率は97.3%に達し、複雑で現実的な形状に対しても強い有効性を示した。
  • 他の3次元モデル(例:PointNet++、DGCNN)への adversarial 点群の転送性は限定的であり、非標的攻撃の成功率は50%未満であった。
  • PointNetは、二値化されたMNISTデータに対して強い堅牢性を示し、ε ≤ 0.5 のFGSM攻撃下でも98%以上の精度を維持した。これは防御応用の可能性を示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。