Skip to main content
QUICK REVIEW

[論文レビュー] Metric Attack and Defense for Person Re-identification

Song Bai, Yingwei Li|arXiv (Cornell University)|Jan 30, 2019
Adversarial Robustness in Machine Learning被引用数 16
ひとこと要約

本稿では、人物再識別(re-ID)における距離メトリクスの脆弱性を突いた、Adversarial Metric Attack と呼ばれる新規手法を提案する。この手法により、人間が認識できないほどの微小な摂動を人物画像に加えることで、re-ID性能が著しく低下する adversarial な例を生成できる。さらに、防御のためのメトリクスを保持するネットワークを提案し、metric-based re-ID システムが adversarial 攻撃に対して深刻な影響を受ける可能性があること、および、特定の訓練によって耐性を高められることを示している。

ABSTRACT

Person re-identification (re-ID) has attracted much attention recently due to its great importance in video surveillance. In general, distance metrics used to identify two person images are expected to be robust under various appearance changes. However, our work observes the extreme vulnerability of existing distance metrics to adversarial examples, generated by simply adding human-imperceptible perturbations to person images. Hence, the security danger is dramatically increased when deploying commercial re-ID systems in video surveillance. Although adversarial examples have been extensively applied for classification analysis, it is rarely studied in metric analysis like person re-identification. The most likely reason is the natural gap between the training and testing of re-ID networks, that is, the predictions of a re-ID network cannot be directly used during testing without an effective metric. In this work, we bridge the gap by proposing Adversarial Metric Attack, a parallel methodology to adversarial classification attacks. Comprehensive experiments clearly reveal the adversarial effects in re-ID systems. Meanwhile, we also present an early attempt of training a metric-preserving network, thereby defending the metric against adversarial attacks. At last, by benchmarking various adversarial settings, we expect that our work can facilitate the development of adversarial attack and defense in metric-based applications.

研究の動機と目的

  • 既存の距離メトリクスが、人物再識別(re-ID)において adversarial な例に対してどれほど脆弱であるかを調査すること。
  • 特に、訓練と推論で別々のメトリクス段階を含む re-ID のような、メトリクスベースの学習における adversarial 攻撃研究の不足に対処すること。
  • 分類における adversarial 攻撃に類似した、メトリクス学習に特化した並列 adversarial 攻撃フレームワークを提案すること。
  • adversarial な摂動に対してメトリクスの耐性を保つための防御メカニズム「メトリクスを保持するネットワーク」を構築すること。
  • adversarial 環境をベンチマーク化し、メトリクスベースの応用分野における将来の adversarial な耐性研究の基盤を確立すること。

提案手法

  • 人物画像に微小で人間が認識できない摂動を加えることで、re-ID における距離メトリクスを破壊する adversarial な例を生成する Adversarial Metric Attack を提案する。
  • 分類における adversarial 攻撃の原則をメトリクス学習の文脈に適応し、メトリクスを微分可能なものとみなして、最大のメトリクス歪みを生じるよう最適化する。
  • 特徴埋め込みとメトリクスの耐性を同時に最適化する訓練中に、adversarial な摂動に対して耐性を持つメトリクスを保持するネットワークを設計する。
  • 正例ペアと負例ペアの間の距離が adversarial ノイズ下でも一貫性を保つよう促す損失関数を採用する。
  • 標準的な re-ID ベンチマークを用いて、さまざまな adversarial 環境下での攻撃効果と防御の耐性を評価する。
  • 勾配ベースの最適化を用いて、正しくマッチしたペアと誤分類されたペアの間の距離メトリクス誤差を最大化する摂動を生成する。

実験結果

リサーチクエスチョン

  • RQ1既存の距離メトリクスは、人物再識別において adversarial 摂動に対してどれほど脆弱であるか?
  • RQ2re-ID のメトリクス学習段階に、予測が学習済みの距離関数に依存する場合、adversarial 攻撃が効果的に適用可能か?
  • RQ3re-ID システムのメトリクス性能を低下させる adversarial な例の主な特徴は何か?
  • RQ4adversarial 攻撃下でもメトリクスの整合性を保てる防御メカニズムを設計可能か?
  • RQ5メトリクスを保持する訓練戦略は、多様な adversarial 環境下で、どれほど効果的に耐性を向上させられるか?

主な発見

  • 人物再識別における既存の距離メトリクスは、微小で人間が認識できない摂動ですら、非常に脆弱である。
  • Adversarial Metric Attack は re-ID の性能を著しく低下させ、メトリクスベースのシステムが標的攻撃に対して感受性を示すことを実証した。
  • 提案されたメトリクスを保持するネットワークは、adversarial 攻撃の影響を効果的に軽減し、ベンチマークデータセット上で耐性を向上させた。
  • 包括的なアブレーションスタディにより、防御メカニズムが多様な adversarial 環境下でも高い精度を維持することが確認された。
  • 商業的な re-ID システムが動画監視に導入されているが、メトリクスレベルの脆弱性により深刻なセキュリティギャップが存在することが判明した。
  • 本研究の結果は、メトリクスベースの学習応用分野における将来の adversarial な耐性研究の基盤を確立した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。