Skip to main content
QUICK REVIEW

[論文レビュー] Segment and Complete: Defending Object Detectors against Adversarial Patch Attacks with Robust Patch Detection

Jiang Liu, Alexander Levine|arXiv (Cornell University)|Dec 8, 2021
Adversarial Robustness in Machine Learning被引用数 6
ひとこと要約

本稿では、頑健なパッチセグメンテーションと形状補完を用いて、物体検出の入力から adversarial パッチを検出し除去する防御フレームワークである Segment and Complete (SAC) を提案する。SAC は 100×100 パッチ攻撃下で 45.0% の mAP を達成し、防御されていないモデルと比較して 30.6% 高いが、継続的な画像では 49.0% の mAP を維持しており、未観測のパッチ形状、攻撃予算、攻撃手法に対しても良好に一般化する。

ABSTRACT

Object detection plays a key role in many security-critical systems. Adversarial patch attacks, which are easy to implement in the physical world, pose a serious threat to state-of-the-art object detectors. Developing reliable defenses for object detectors against patch attacks is critical but severely understudied. In this paper, we propose Segment and Complete defense (SAC), a general framework for defending object detectors against patch attacks through detection and removal of adversarial patches. We first train a patch segmenter that outputs patch masks which provide pixel-level localization of adversarial patches. We then propose a self adversarial training algorithm to robustify the patch segmenter. In addition, we design a robust shape completion algorithm, which is guaranteed to remove the entire patch from the images if the outputs of the patch segmenter are within a certain Hamming distance of the ground-truth patch masks. Our experiments on COCO and xView datasets demonstrate that SAC achieves superior robustness even under strong adaptive attacks with no reduction in performance on clean images, and generalizes well to unseen patch shapes, attack budgets, and unseen attack methods. Furthermore, we present the APRICOT-Mask dataset, which augments the APRICOT dataset with pixel-level annotations of adversarial patches. We show SAC can significantly reduce the targeted attack success rate of physical patch attacks. Our code is available at https://github.com/joellliu/SegmentAndComplete.

研究の動機と目的

  • 物理的およびデジタルな adversarial パッチ攻撃に対して頑健な防御が不足しているという深刻な問題に対処する。
  • 深層モデルの大きな受容 field により、局所的な adversarial パッチが物体検出に広範な影響を与えるという課題を克服する。
  • ベースの物体検出器の再訓練を必要としない汎用防御を開発する。
  • 適応的攻撃に対しても、ピクセル単位のパッチ検出と信頼性の高い除去を可能にする。
  • 将来の研究を支援するため、物理的 adversarial パッチのピクセル単位のアノテーションを含む新しいベンチマークデータセットを構築する。

提案手法

  • 新しく導入された APRICOT-Mask データセットからのピクセル単位のアノテーションを用いて、初期の adversarial パッチマスクを生成するパッチセグメンテーションモデルを学習する。
  • adversarial パッチに対するパッチセグメンテーションモデルの頑健性を向上させるために、自己-adversarial 学習を適用する。
  • 初期マスクが真値と指定されたハミング距離内にある場合、完全なパッチカバレッジを保証する頑健な形状補完アルゴリズムを設計する。
  • 完成したマスクを用いて、ベースの物体検出器に入力する前に、入力画像内の adversarial パッチ領域を黒塗りにする。
  • パッチ検出と検出推論を分離することで、物体検出器に依存しない防御を実現する。
  • 空間的コンテキストと形状の事前知識を活用し、初期セグメンテーションが不完全であっても検出の信頼性を向上させる。

実験結果

リサーチクエスチョン

  • RQ1ピクセル単位のパッチ検出手法は、adversarial パッチ攻撃に対して物体検出器の頑健性を顕著に向上させることができるか?
  • RQ2適応的攻撃下で、自己-adversarial 学習はパッチセグメンテーションモデルの頑健性を向上させるのに効果的か?
  • RQ3初期検出が部分的に正確な場合でも、形状補完アルゴリズムが完全なパッチ除去を保証できるか?
  • RQ4防御は、未観測のパッチ形状、攻撃予算、攻撃手法に対してどの程度一般化するか?
  • RQ5実世界の物理的パッチ攻撃に対して、提案された防御は既存の防御と比較してどの程度効果的か?

主な発見

  • SAC は COCO において 100×100 adversarial パッチ攻撃下で 45.0% の mAP を達成し、防御されていないモデルと比較して mAP が 30.6% 向上した。
  • クリーンな COCO 画像では 49.0% の mAP を維持しており、クリーンデータに対する性能劣化がないことが示された。
  • xView データセットでは、SAC により標的攻撃の物理的パッチ攻撃成功率が 7.97% から 2.17% に低下した。
  • SAC は、正方形パッチを仮定する形状補完の事前知識があるにもかかわらず、未観測のパッチ形状(例:円、楕円、長方形)に対しても効果的に一般化した。
  • 失敗事例はまれであり、主に検出されないパッチやマスキングに起因する偽陽性に起因しており、モデルのファインチューニングやコンテンツインpaintingによって緩和可能である。
  • APRICOT-Mask データセットは、物理的 adversarial パッチのピクセル単位のアノテーションを初めて公開したものであり、将来的なパッチ検出および除去に関する研究を支援する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。