Skip to main content
QUICK REVIEW

[論文レビュー] Rethinking Natural Adversarial Examples for Classification Models

Xiao Li, Jianmin Li|arXiv (Cornell University)|Feb 23, 2021
Adversarial Robustness in Machine Learning参考文献 46被引用数 7
ひとこと要約

この論文は、ImageNet-Aにおける自然な adversarial 例が分類モデルにとってなぜ認識しにくいのかを調査し、大きな背景やごちゃついた背景が主な要因であると特定した。オブジェクト検出を用いてオブジェクトを局所化し、背景を除去した画像から構成される ImageNet-A-Plus というデータセットを作成することで、局所化機構を備えたモデルが顕著に高い精度を達成することを示した。一方で、最先端のモデルですら人間の性能を上回れないことから、内部オブジェクトの変動に対する耐性の向上が求められることが示された。

ABSTRACT

Recently, it was found that many real-world examples without intentional modifications can fool machine learning models, and such examples are called "natural adversarial examples". ImageNet-A is a famous dataset of natural adversarial examples. By analyzing this dataset, we hypothesized that large, cluttered and/or unusual background is an important reason why the images in this dataset are difficult to be classified. We validated the hypothesis by reducing the background influence in ImageNet-A examples with object detection techniques. Experiments showed that the object detection models with various classification models as backbones obtained much higher accuracy than their corresponding classification models. A detection model based on the classification model EfficientNet-B7 achieved a top-1 accuracy of 53.95%, surpassing previous state-of-the-art classification models trained on ImageNet, suggesting that accurate localization information can significantly boost the performance of classification models on ImageNet-A. We then manually cropped the objects in images from ImageNet-A and created a new dataset, named ImageNet-A-Plus. A human test on the new dataset showed that the deep learning-based classifiers still performed quite poorly compared with humans. Therefore, the new dataset can be used to study the robustness of classification models to the internal variance of objects without considering the background disturbance.

研究の動機と目的

  • 標準的な分類モデルが ImageNet-A の自然な adversarial 例でなぜ失敗するのかを調査すること。
  • 背景のごみつきや異常な背景が、ImageNet-A におけるモデルの誤分類にどのように寄与するかを特定すること。
  • 背景の干渉を除去することで内部オブジェクトの変動に焦点を当てた新しい評価ベンチマークである ImageNet-A-Plus を開発すること。
  • 文脈的干渉の影響を除き、深層学習モデルの内部オブジェクトの変動に対する耐性を評価すること。
  • 局所化に配慮したモデルが、微調整を行わずに ImageNet-A で標準分類器よりも顕著に優れた性能を示すことを実証すること。

提案手法

  • ImageNet 分類モデルをバックボーンとして用いたオブジェクト検出モデルを用い、ImageNet-A の画像におけるオブジェクトを局所化することで、背景の影響を低減した。
  • 分類に用いられるのと同じバックボーンネットワークを用いて、ImageNet で標準的なトレーニングプロトコルに従って検出モデルを訓練した。
  • ImageNet-A の画像からオブジェクトを手動でクロップして、内部オブジェクトの変動に焦点を当てた新しいデータセット ImageNet-A-Plus を作成した。
  • ImageNet-A-Plus の 600 枚の画像について、2 名の経験豊富なアノテーターを用いた人間の評価スタディを実施し、人間水準の性能を評価した。
  • EfficientNet-B7 や SE-ResNeXt などの複数のアーキテクチャを用いて、ImageNet-A と ImageNet-A-Plus におけるモデルの性能を比較した。
  • 人間の認識性能に基づいて、ImageNet-A-Plus を難易度別に3つのサブセット(A、B、C)に分割し、難易度レベルごとのモデルの挙動を分析した。

実験結果

リサーチクエスチョン

  • RQ1標準的な分類モデルが ImageNet-A の自然な adversarial 例で低性能を示す主な原因は何ですか?
  • RQ2背景のごみつきや異常な背景が、ImageNet-A におけるモデルの誤分類にどの程度寄与していますか?
  • RQ3同じバックボーンネットワークを用いたオブジェクト検出モデルは、標準分類器よりも顕著に高い精度を達成できますか?
  • RQ4背景の干渉を除去した新しいベンチマーク(ImageNet-A-Plus)において、最先端の分類モデルはどの程度の性能を示しますか?
  • RQ5内部オブジェクトの変動に対する耐性を評価する際、人間とモデルの性能格差は依然として存在しますか?

主な発見

  • 分類モデルと同じバックボーンを用いたオブジェクト検出モデルは、ImageNet-A でトップ-1精度 53.95% を達成し、標準分類器の 5% に比べ顕著に優れた性能を示した。
  • EfficientNet-B7 をベースとする検出モデルは、ImageNet でトレーニングされた以前の最先端手法を上回る、ImageNet-A における最先端の性能を達成した。
  • ImageNet-A からオブジェクトを手動でクロップして作成された ImageNet-A-Plus は、内部オブジェクトの変動と背景の干渉を明確に分離できた。
  • 人間のアノテーターは、ImageNet-A-Plus でトップ-1精度 79.5% および 76.7% を達成し、深層学習モデルの性能を大きく上回った。
  • 最高のモデル(EfficientNet-B7 に AdvProp を適用)ですら、ImageNet-A-Plus の困難な例で失敗したため、内部オブジェクトの変動に対する耐性に大きな格差があることが示された。
  • モデルの性能は、難易度サブセット(A、B、C)において人間の性能と類似した傾向を示し、特に曖昧さの高いケースでモデルが最も困難を訴えることがわかった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。