Skip to main content
QUICK REVIEW

[論文レビュー] Robust Trajectory Prediction against Adversarial Attacks

Yulong Cao, Danfei Xu|arXiv (Cornell University)|Jul 29, 2022
Adversarial Robustness in Machine Learning被引用数 10
ひとこと要約

本稿では、自律走行における軌跡予測モデルの adversarial 攻撃に対する耐性を高めるための新規な adversarial training フレームワーク、RobustTraj を提案する。勾配に基づく adversarial example 生成に適した決定論的攻撃の導入、クリーンデータと正則化項を含むハイブリッド損失、ドメイン固有のデータ拡張を組み合わせることで、RobustTraj は adversarial データに対する耐性を46%向上させつつ、クリーンデータでの性能低下はたった3%に抑え、後続の計画タスクにおける衝突率を顕著に低減した。

ABSTRACT

Trajectory prediction using deep neural networks (DNNs) is an essential component of autonomous driving (AD) systems. However, these methods are vulnerable to adversarial attacks, leading to serious consequences such as collisions. In this work, we identify two key ingredients to defend trajectory prediction models against adversarial attacks including (1) designing effective adversarial training methods and (2) adding domain-specific data augmentation to mitigate the performance degradation on clean data. We demonstrate that our method is able to improve the performance by 46% on adversarial data and at the cost of only 3% performance degradation on clean data, compared to the model trained with clean data. Additionally, compared to existing robust methods, our method can improve performance by 21% on adversarial examples and 9% on clean data. Our robust model is evaluated with a planner to study its downstream impacts. We demonstrate that our model can significantly reduce the severe accident rates (e.g., collisions and off-road driving).

研究の動機と目的

  • 自律走行におけるディープラーニングベースの軌跡予測モデルが adversarial 攻撃に対して脆弱であるという問題に取り組む。
  • 軌跡予測で用いられる確率的・条件付き生成モデル(例:VAE)における adversarial training の課題を克服する。
  • adversarial な例に対する耐性と、クリーンで現実世界のデータにおける最小限の性能低下の両立を図る。
  • 耐性のある軌跡予測が自律走行車両の安全性および計画性能に与える後続の影響を評価する。
  • 多様な軌跡予測アーキテクチャに一般化可能なフレームワークを構築する。

提案手法

  • 確率的コンponent(例:VAE の事後分布サンプリング)を経由するパスに微分可能である決定論的攻撃を提案し、勾配に基づく adversarial example 生成を可能にする。
  • adversarial 訓練とクリーンデータ最適化を交互に実行するハイブリッド訓練目的関数を導入し、モデル出力分布の安定化と分布シフトの防止を図る。
  • 条件付き変数に正則化損失($\mathcal{L}_{\text{reg}}$)を適用し、訓練の安定化と耐性の向上を実現する。
  • 現実的で実行可能である軌跡を生成する動的かつドメイン固有のデータ拡張技術を採用し、クリーンデータおよび adversarial データの両方での一般化性能を向上させる。
  • 内側の最大化(攻撃)に決定論的攻撃を、外側の最小化(学習)にクリーン損失と正則化損失を含む min-max adversarial training フレームワークを採用する。
  • AgentFormer(CVAEベース)および Social-GAN(cGANベース)という2つの最先端モデルを用いてフレームワークの有効性を検証し、アーキテクチャを越えた一般化を示した。

実験結果

リサーチクエスチョン

  • RQ1VAE などの確率的コンponentを有する確率的軌跡予測モデルに、adversarial training が効果的に適用可能か?
  • RQ2訓練中にモデルと adversarial 例の分布が共に変化する中で、adversarial training をどのように安定化できるか?
  • RQ3軌跡予測において、クリーンデータ性能と adversarial 攻撃に対する耐性の両立を図るための損失成分は何か?
  • RQ4ドメイン固有のデータ拡張は、クリーンデータと adversarial データの性能トレードオフを改善できるか?
  • RQ5耐性のある軌跡予測が自律走行車両の安全性および計画に与える後続の影響は何か?

主な発見

  • RobustTraj は、クリーンデータでの学習に比べ、AgentFormer モデルにおいて adversarial 性能を46%向上させつつ、クリーンデータ性能はわずか3%低下した。
  • 既存の robust training 方法と比較して、adversarial 例では21%、クリーンデータでは9%の性能向上を達成した。
  • 決定論的攻撃は、潜在変数攻撃およびコンテキスト攻撃を上回り、攻撃効果性と耐性向上の両面で優れており、$\epsilon=1.0$ 時に最小の robust ADE(3.82)を達成した。
  • クリーン損失($\mathcal{L}_{\text{clean}}$)と正則化損失($\mathcal{L}_{\text{reg}}$)の追加により、クリーンデータおよび robust 性能がさらに向上し、訓練の安定化が達成された。
  • ドメイン固有の拡張技術が最良の性能トレードオフを実現し、すべてのコンponents を組み合わせた際、$\epsilon=1.0$ 時に robust ADE を 3.82 まで低下させた。
  • プランナに統合された耐性のあるモデルは、衝突やレーンオフ走行を含む深刻な事故率を顕著に低減し、実世界での安全性への影響を実証した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。