Skip to main content
QUICK REVIEW

[論文レビュー] Generating Adversarial yet Inconspicuous Patches with a Single Image

Jinqi Luo, Tao Bai|arXiv (Cornell University)|Sep 21, 2020
Adversarial Robustness in Machine Learning参考文献 32被引用数 4
ひとこと要約

本論文では、1枚の画像のみを用いて、非常に効果的で視覚的に目立たない adversarial patch を生成する GAN ベースの手法を提案する。粗いスケールから細かいスケールへと段階的に進むマルチスケールの生成器・識別器フレームワークを採用し、知覚的感度に基づくパッチ配置と文脈的一致性モデリングを組み合わせることで、攻撃成功率は最大100%に達する一方で、人間による検出率は36.96%にまで低下し、既存手法と比べて顕著に低い水準に抑えられる。これは、強力な回避能力を備えた、初めてのワンショット adversarial patch 生成手法である。

ABSTRACT

Deep neural networks have been shown vulnerable toadversarial patches, where exotic patterns can resultin models wrong prediction. Nevertheless, existing ap-proaches to adversarial patch generation hardly con-sider the contextual consistency between patches andthe image background, causing such patches to be eas-ily detected and adversarial attacks to fail. On the otherhand, these methods require a large amount of data fortraining, which is computationally expensive. To over-come these challenges, we propose an approach to gen-erate adversarial yet inconspicuous patches with onesingle image. In our approach, adversarial patches areproduced in a coarse-to-fine way with multiple scalesof generators and discriminators. Contextual informa-tion is encoded during the Min-Max training to makepatches consistent with surroundings. The selection ofpatch location is based on the perceptual sensitivity ofvictim models. Through extensive experiments, our ap-proach shows strong attacking ability in both the white-box and black-box setting. Experiments on saliency de-tection and user evaluation indicate that our adversar-ial patches can evade human observations, demonstratethe inconspicuousness of our approach. Lastly, we showthat our approach preserves the attack ability in thephysical world.

研究の動機と目的

  • 大規模なトレーニングデータを必要とする既存の adversarial patch 手法の限界を是正すること。
  • 大規模なデータと計算リソースを要せず、1枚の画像から adversarial patch を生成する手法を開発すること。
  • 画像の背景と文脈的一致性を保つことで、パッチの視覚的目立ちを低減すること。
  • 多様な被害者モデルに対して高い攻撃成功率と転送性を実現するとともに、人間による検出を最小限に抑えること。

提案手法

  • 異なる解像度の画像ピラミッド上でトレーニングされる、複数の生成器・識別器ペairを有する、粗いスケールから細かいスケールへのマルチスケール GAN フレームワーク。
  • 被害者モデルの注目マップに従ってパッチ生成をガイドすることで、攻撃成功率を高めるために感受性の高い領域に集中配置する。
  • 識別器は生成されたパッチとその周囲の文脈の両方に条件付けられており、空間的および文脈的一致性を確保する。
  • 生成器は、アップサンプリングされた粗いスケールのパッチからのスキップ接続を入力とすることで、スケール間での構造的一致性を維持する。
  • 訓練目的関数には、敵対的損失、攻撃損失(被害者モデルをだませるため)、再構成損失、全変動損失(滑らかなテクスチャを実現)を組み合わせる。
  • 各スケールでミニマックス最適化を実行し、全損失関数を用いて生成器と識別器を同時にトレーニングする。

実験結果

リサーチクエスチョン

  • RQ1大規模な事前トレーニングデータを必要とせず、1枚の画像のみで効果的な adversarial patch を生成できるか?
  • RQ2攻撃成功率を維持しつつ、視覚的に目立たないパッチをどのように実現できるか?
  • RQ3提案手法は、多様な被害者モデルに対してブラックボックス環境でどの程度の転送性を示すか?
  • RQ4人間による検出性という観点から、既存手法と比較して本手法はどのように優れているか?

主な発見

  • 10個の ImageNet クラスを対象としたホワイトボックス設定において、平均99.58%の攻撃成功率を達成した。
  • ブラックボックス設定では、GoogleNet で99.25%、MobileNetV2 で90.46%の高い成功率を維持した。
  • 人間評価では、生成されたパッチが含まれる画像のうち36.96%しか合成画像として検出されず、Google Patch(93.63%)や PS-GAN(89.90%)と比べて顕著に低い検出率であった。
  • 図3の定性的な例から、背景と知覚的に整合性を持つ視覚的に目立たないパッチが成功裏に生成されたことが確認された。
  • アブレーションスタディにより、マルチスケールトレーニングと文脈に配慮した識別が、パッチの現実性と攻撃効果の向上に重要であることが裏付けられた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。