[論文レビュー] Monocular Depth Estimators: Vulnerabilities and Attacks
本稿では、単眼深度推定器に対する敵対的攻撃を生成するための新規なディープ特徴消滅(DFA)損失を導入し、最小限で目に見えない摂動または小さなパッチを用いて、その性能を著しく低下させる。攻撃は最終出力だけでなく、内部の特徴表現を標的としており、ホワイトボックスおよびブラックボックス設定の両方で高い成功率を示し、モデル間およびデータ間の転送性を有する。
Recent advancements of neural networks lead to reliable monocular depth estimation. Monocular depth estimated techniques have the upper hand over traditional depth estimation techniques as it only needs one image during inference. Depth estimation is one of the essential tasks in robotics, and monocular depth estimation has a wide variety of safety-critical applications like in self-driving cars and surgical devices. Thus, the robustness of such techniques is very crucial. It has been shown in recent works that these deep neural networks are highly vulnerable to adversarial samples for tasks like classification, detection and segmentation. These adversarial samples can completely ruin the output of the system, making their credibility in real-time deployment questionable. In this paper, we investigate the robustness of the most state-of-the-art monocular depth estimation networks against adversarial attacks. Our experiments show that tiny perturbations on an image that are invisible to the naked eye (perturbation attack) and corruption less than about 1% of an image (patch attack) can affect the depth estimation drastically. We introduce a novel deep feature annihilation loss that corrupts the hidden feature space representation forcing the decoder of the network to output poor depth maps. The white-box and black-box test compliments the effectiveness of the proposed attack. We also perform adversarial example transferability tests, mainly cross-data transferability.
研究の動機と目的
- 最先端の単眼深度推定器が敵対的攻撃に対してどれほど頑健であるかを調査すること。
- 特に安全が求められる応用分野における深度推定における敵対的攻撃に関する限られた研究を補完すること。
- 内部特徴表現を損なうことで深度予測の劣化を最大化する新しい攻撃手法を開発すること。
- 異なるモデルおよびデータセット間での敵対的サンプルの転送性を評価し、実世界における脅威の可能性を検証すること。
提案手法
- 最終出力層に注目するのではなく、単眼深度ネットワークの隠れ特徴空間を標的とする、ディープ特徴消滅(DFA)損失を提案する。
- DFA損失を用いてピクセル単位の摂動攻撃と局所的パッチ攻撃の両方を設計し、敵対的入力を生成する。
- DFA損失の入力画像に関する勾配を最適化することで、ホワイトボックス攻撃を実行する。
- サーヴィレートモデルから生成された敵対的サンプルを用いてブラックボックス攻撃を実施し、モデル間およびデータ間の転送性をテストする。
- エンコーダーおよびデコーダー層からの特徴マップを可視化し、DFAが内部表現にどのように影響を与えるかを分析する。活性化の逆転や主要特徴の抑制が観察される。
- 評価にはKITTI 2015データセットを用い、RMSEおよび相対的劣化(Rel)の指標で性能を測定する。
実験結果
リサーチクエスチョン
- RQ1最先端の単眼深度推定器は、目に見えない摂動や小さなパッチ攻撃に対してどれほど脆弱であるか?
- RQ2内部特徴表現を標的とする損失関数(DFA)は、標準的な出力指向手法よりも効果的な攻撃を生み出せるか?
- RQ3敵対的サンプルは、異なる深度推定モデル間でどの程度転送可能か(モデル間転送性)?
- RQ4KITTI などのオープンソースデータセットで訓練されたパッチは、Cityscapes のようなプロプライエタリデータで訓練されたモデルを攻撃できるか(データ間転送性)?
- RQ5敵対的攻撃は深度ネットワークの内部特徴表現にどのように影響を与え、これが攻撃の成功を説明できるか?
主な発見
- 画像の1%未満の劣化で、DDVO や Mono2 などのモデルでは相対的劣化が100%を超える。
- 画像の1%未満をカバーするパッチで、推定深度マップへの損傷が20%以上に達し、パッチ領域を超えて影響が広がる。
- DFA損失は内部特徴表現を損なうことで、標準的な攻撃よりも顕著に深刻な深度予測の劣化を引き起こす。
- サーヴィレートモデルから生成された敵対的サンプルを用いたブラックボックス攻撃は、すべてのテスト対象の最先端深度推定器を効果的に攻撃し、高い転送性を確認した。
- データ間転送性が実証された:KITTI で訓練されたパッチは、Cityscapes データセットのモデルに対しても効果的に攻撃でき、実世界での脅威の可能性を示した。
- 特徴可視化により、DFAが主要な活性化を抑制し、非主要な特徴を強調することで、内部表現の効果的な損ないが確認された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。