Skip to main content
QUICK REVIEW

[論文レビュー] MeshAdv: Adversarial Meshes for Visual Recognition

Chaowei Xiao, Dawei Yang|arXiv (Cornell University)|Oct 11, 2018
Adversarial Robustness in Machine Learning参考文献 56被引用数 6
ひとこと要約

この論文では、微分可能レンダラーを用いて形状とテクスチャを摂動させることで物理的に現実的な adversarial 3Dメッシュを生成する MeshAdv を提案する。これにより、深層学習モデルに対する効果的な攻撃が可能になる。本手法は、さまざまな視点下でも分類器およびオブジェクト検出器に対して高い攻撃成功率を達成し、未知のパrameterを有するブラックボックスで非微分可能なレンダラーへも効果的に転送可能である。

ABSTRACT

Highly expressive models such as deep neural networks (DNNs) have been widely applied to various applications. However, recent studies show that DNNs are vulnerable to adversarial examples, which are carefully crafted inputs aiming to mislead the predictions. Currently, the majority of these studies have focused on perturbation added to image pixels, while such manipulation is not physically realistic. Some works have tried to overcome this limitation by attaching printable 2D patches or painting patterns onto surfaces, but can be potentially defended because 3D shape features are intact. In this paper, we propose meshAdv to generate "adversarial 3D meshes" from objects that have rich shape features but minimal textural variation. To manipulate the shape or texture of the objects, we make use of a differentiable renderer to compute accurate shading on the shape and propagate the gradient. Extensive experiments show that the generated 3D meshes are effective in attacking both classifiers and object detectors. We evaluate the attack under different viewpoints. In addition, we design a pipeline to perform black-box attack on a photorealistic renderer with unknown rendering parameters.

研究の動機と目的

  • テクスチャではなく3Dオブジェクトの形状を操作することで、物理的に現実的な adversarial 攻撃手法を開発し、実世界への応用可能性を高めること。
  • テクスチャベースの adversarial パッチの限界を解決すること。これは、テクスチャのないオブジェクトでは検出可能であり、防御機構に対して脆弱である。
  • レンダリングパrameterが未知の非微分可能なフォトリッチなレンダラーに対するブラックボックス攻撃を可能にするために、カメラおよび照明条件を推定すること。
  • 形状の摂動のみで、視覚認識タスクにおける最先端の DNN を効果的にだますことができることを示すこと。
  • 形状ベースの摂動の可視化を通じて、メッシュの脆弱な領域を特定し、モデルの耐性向上に寄与すること。

提案手法

  • 物理的ベースの微分可能レンダラー(NMR)を活用し、シャドー計算と DNN の出力からメッシュの幾何学的形状およびテクスチャへ勾配を逆伝播する。
  • DNN分類器または検出器の誤分類を狙った損失関数を用いて、勾配ベース最適化によりメッシュの形状とテクスチャを最適化する。
  • 複数の視点からの最適化を実施し、異なるカメラの視点における攻撃成功率を向上させる。
  • ブラックボックス設定における耐性を高めるために、最適化とランダム摂動を用いて、未知のカメラおよび照明パrameter(NMRを介して)を推定する。
  • 最適化されたメッシュを推定されたパrameterで再レンダリングすることで、非微分可能なフォトリッチなレンダラー(例:Mitsuba)へ adversarial メッシュを転送する。
  • ユーザースタディを用いて、摂動が人間の観測者には検出できないことを検証する。

実験結果

リサーチクエスチョン

  • RQ1テクスチャではなく形状を摂動させることで、テクスチャのないオブジェクトに対しても、3Dメッシュに対する adversarial 攻撃を効果的に実行できるか?
  • RQ2異なるカメラの視点下でも、形状ベースの adversarial メッシュは深層ニューラルネットワークに対してどれほど効果的か?
  • RQ3微分可能レンダラーで生成された adversarial メッシュは、レンダリングパrameterが未知のブラックボックスで非微分可能なフォトリッチなレンダラーへ効果的に転送可能か?
  • RQ43Dメッシュにおいて、形状摂動に対して最も感受性が高い脆弱な領域はどこか?
  • RQ5生成された adversarial 摂動は人間の観測者にとってどれほど目立つか?

主な発見

  • MeshAdv は、オブジェクト分類タスクにおいて Inception-v3 に対して最大 83.3% のアンターゲット攻撃成功率を達成し、複数のクラス平均で 60.9% の成功率を示した。
  • ターゲット攻撃において、Inception-v3 を用いて 'aeroplane' クラスを攻撃した場合、67.1% の成功率を達成した。これは、モデル間での転送性を示している。
  • 本手法は、未知の照明およびカメラ条件下で、フォトリッチレンダラー Mitsuba へ adversarial メッシュを効果的に転送し、機体を 'hammerhead' に誤分類させた。
  • オブジェクト検出タスクでは、Mitsuba でレンダリングした際、シーンの左端の椅子が隠され、実世界での検出回避の有効性を示した。
  • ユーザースタディの結果、摂動が人間の観測者には検出できないことが確認され、物理的現実性とステルス性が裏付けられた。
  • 形状ベースの摂動の可視化により、メッシュの特定の脆弱領域が特定され、幾何的変形に対するモデル耐性向上に寄与する知見が得られた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。