Skip to main content
QUICK REVIEW

[論文レビュー] Sparse Adversarial Attack to Object Detection

Jiayu Bao|arXiv (Cornell University)|Dec 26, 2020
Adversarial Robustness in Machine Learning参考文献 10被引用数 15
ひとこと要約

本稿では、オブジェクト検出器向けに画素効率の高い撹乱攻撃であるスパース adversarial attack (SAA) を提案する。SAA は、$l_0$-ノルムで制限された十字型の摂動を用い、1段階検出器 (YOLOv4) および2段階検出器 (FasterRCNN) の両方をだます。オブジェクトの中心性に焦点を当て、スパースで戦略的に配置されたパッチを用い、検出器固有の損失関数を設計することで、SAA は高い回避スコア (YOLOv4 で 1610.03) と強力な転送性を達成した。未知のブラックボックス検出器2つに対しては、転送強化技術なしで 355.69 のスコアを記録した。

ABSTRACT

Adversarial examples have gained tons of attention in recent years. Many adversarial attacks have been proposed to attack image classifiers, but few work shift attention to object detectors. In this paper, we propose Sparse Adversarial Attack (SAA) which enables adversaries to perform effective evasion attack on detectors with bounded \emph{l$_{0}$} norm perturbation. We select the fragile position of the image and designed evasion loss function for the task. Experiment results on YOLOv4 and FasterRCNN reveal the effectiveness of our method. In addition, our SAA shows great transferability across different detectors in the black-box attack setting. Codes are available at \emph{https://github.com/THUrssq/Tianchi04}.

研究の動機と目的

  • オブジェクト検出器を標的とする効果的な adversarial 攻撃が、特に $l_0$-ノルム制約が厳しい状況で不足しているという問題に対処すること。
  • 最小限の摂動で回避成功率を最大化するスパースで空間的に最適化された adversarial パッチを設計すること。
  • 前景/背景分類を操作することで検出を効果的に抑制する検出器固有の損失関数を開発すること。
  • 追加の強化技術なしでブラックボックス攻撃設定において高い転送性を達成すること。
  • 通常の密なパッチと比較して、$l_0$-制限下での攻撃効率において十字型パッチが優れていることを実証すること。

提案手法

  • 本手法は、画像画素の 2% 以内に制限された $l_0$-ノルムで制限された摂動を、二値マスクを用いて空間的範囲を制限する。
  • オブジェクトの中心に一致する十字型のパッチを設計し、検出パイプラインにおけるオブジェクトの中心性の脆弱性を活用する。
  • YOLOv4 および FasterRCNN に特化した分類および回帰損失を組み合わせた微分可能損失関数を用いて、adversarial パッチを最適化する。
  • 前方および逆方向伝搬の両方で、リサイズや正規化を含む完全な前処理パイプラインを統合することで、実世界の歪みに対して耐性を確保する。
  • 訓練を高速化し、局所最適解に陥るのを避けるために、マルチスケールで離散的な更新ステップ($1/255$ の整数倍)を用いる。
  • FasterRCNN に対しては、2段階の攻撃戦略を採用する:最初に最高信頼度ボックスを抑制し、第一段階が失敗した場合は全ボックスを標的にする。

実験結果

リサーチクエスチョン

  • RQ1スパースで $l_0$-制限付きの adversarial パッチは、1段階および2段階検出器の両方で効果的に検出を回避できるか?
  • RQ2$l_0$ 制約下で、十字型パッチは従来の密なパッチよりも攻撃効率が優れているか?
  • RQ3検出器固有の損失関数は、モデル固有のハイパーパramータチューニングを必要とせずに攻撃成功率を向上させられるか?
  • RQ4標的検出器が未知のブラックボックス設定において、攻撃はどの程度効果的か?
  • RQ5転送性強化技術なしで、攻撃が異なる検出器に一般化可能か?

主な発見

  • SAA は YOLOv4 で 1610.03 の回避スコアを達成し、最小限の画素摂動で白ボックス設定下での優れた性能を示した。
  • FasterRCNN (ResNet-50 + FPN) では、1174.21 の回避スコアを記録し、2段階検出器に対しても有効であることを示した。
  • ブラックボックス設定では、未知の2つの検出器に対して 355.69 の回避スコアを達成し、追加の強化なしで強力な転送性を示した。
  • $l_0$ 制約下で、十字型パッチの使用は、正方形または円形パッチと比較して攻撃効率が著しく向上した。
  • AIC Phase IVCIKM-2020 adversarial 検出チャレンジにおいて、他の手法を上回り、4位を獲得した。
  • 実験により、より細い十字型パッチは、広範な特徴空間への干渉を引き起こし、攻撃効果が強くなることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。