Skip to main content
QUICK REVIEW

[論文レビュー] Physically Realizable Adversarial Examples for LiDAR Object Detection

James Tu, Mengye Ren|arXiv (Cornell University)|Apr 1, 2020
Adversarial Robustness in Machine Learning参考文献 45被引用数 16
ひとこと要約

本稿では、LiDARベースの物体検出器による検出を80%の成功率で回避できる、物理的に実現可能な3次元の敵対的オブジェクトを提案する。このオブジェクトは3Dプリンタで出力可能であり、車両の屋根に設置可能である。手法は微分可能レンダリングとメッシュ最適化を用い、物理的妥当性を保ちつつ、複数の検出器アーキテクチャや入力表現に対して普遍的な敵対的メッシュを生成する。

ABSTRACT

Modern autonomous driving systems rely heavily on deep learning models to process point cloud sensory data; meanwhile, deep models have been shown to be susceptible to adversarial attacks with visually imperceptible perturbations. Despite the fact that this poses a security concern for the self-driving industry, there has been very little exploration in terms of 3D perception, as most adversarial attacks have only been applied to 2D flat images. In this paper, we address this issue and present a method to generate universal 3D adversarial objects to fool LiDAR detectors. In particular, we demonstrate that placing an adversarial object on the rooftop of any target vehicle to hide the vehicle entirely from LiDAR detectors with a success rate of 80%. We report attack results on a suite of detectors using various input representation of point clouds. We also conduct a pilot study on adversarial defense using data augmentation. This is one step closer towards safer self-driving under unseen conditions from limited training data.

研究の動機と目的

  • 自律走行システムにおけるLiDARベースの物体検出器が物理的敵対的攻撃に対してどれほど脆弱であるかを調査すること。
  • 任意の車両に設置可能で、3Dプリンタで出力可能な普遍的かつ物理的に実現可能な3次元敵対的メッシュを開発すること。
  • 密度ボクセル、占有ボクセル、ポイントクラウドなど、さまざまな入力表現を用いた複数のLiDAR検出器アーキテクチャにおいて、攻撃の有効性を評価すること。
  • データ拡張と敵対的訓練を用いた防御メカニズムを検討し、耐性を高めること。
  • 一般的な物体(例:ソファや椅子)が敵対的に形状を変形させられると、意図せず敵対的トリガーとして機能する可能性があることを示すこと。

提案手法

  • 微分可能レンダリングを用いて、3次元メッシュからLiDARポイントクラウドをシミュレートし、メッシュ頂点の勾配ベース最適化を可能にする。
  • 白ボックス攻撃設定(モデルの重みにアクセス可能)において、複数のシーンと車両に対して検出スコアを最小化するように、普遍的敵対的メッシュを最適化する。
  • 頂点の摂動を0.03m以内に制限し、わずかな平行移動と回転のみを許容することで、物理的実現可能性を保証する。
  • PIXOR、PointPillar、CenterPointなどの複数のLiDAR検出器を用い、密度ボクセル、占有ボクセル、ポイント特徴量などのさまざまな入力表現で攻撃を評価する。
  • 防御策として、ランダムに選択されたメッシュを用いたデータ拡張と、訓練中に敵対的メッシュを用いて微調整を行う敵対的訓練を適用する。
  • ShapeNetメッシュを初期化として用い、制約付き変形を施すことで、一般的な現実世界のアイテム(例:ソファ、椅子、自転車)を模した敵対的オブジェクトを生成する拡張も行う。

実験結果

リサーチクエスチョン

  • RQ1多様な車両やシーンにおいて、普遍的にLiDAR物体検出器を回避できる、物理的に実現可能な3次元敵対的メッシュを1つ生成できるか?
  • RQ2ボクセル化やポイントクラウド処理などの異なる入力表現において、攻撃の有効性はどの程度か?
  • RQ3敵対的オブジェクトの物理的妥当性(例:一般的な屋根上オブジェクトに似ていること)は、攻撃成功率や現実性に影響を与えるか?
  • RQ4データ拡張と敵対的訓練は、このような普遍的3次元攻撃に対して検出器の耐性を顕著に高められるか?
  • RQ5入力表現の選択(例:密度ボクセル対占有ボクセル)は、3次元敵対的例に対する検出器の耐性にどの程度影響を与えるか?

主な発見

  • 提案された敵対的メッシュは、複数の検出器アーキテクチャにおいて、IoU閾値0.7で80%の成功率で車両をLiDAR検出器から隠蔽した。
  • 攻撃はさまざまな入力表現で有効であったが、入力精度が高いため、密度ボクセルベースの検出器は占有ボクセルベースのものよりも脆弱であった。
  • PointNetバックボーンとカラムベース特徴抽出を備えたPIXOR*は、同じバックボーンを備えた標準PIXORよりも顕著に高い耐性を示した。これは入力表現に起因する。
  • 敵対的に変形された一般的な物体(ソファや椅子)でさえ、検出失敗を引き起こすことができ、人間が識別可能な形状はShapeNet分類器でも依然として認識可能であった。
  • ランダムなメッシュ拡張を用いた敵対的訓練により、攻撃成功率は低下したが、依然として5〜20%の残留脆弱性が残存した。
  • 防御メカニズムは、KITTI検証セットにおける通常の検出性能を損なわせることなく耐性を向上させた。実用的実現可能性が示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。