[論文レビュー] Sparse Adversarial Perturbations for Videos
本稿では、CNN+RNNモデルにおけるフレーム間の時間的伝播を活用して、動画行動認識のためのスパースな adversarial パーティクルを生成する $l_{2,1}$-ノルム最適化手法を提案する。わずか数フレームのみを変更することで、UCF101で59.7%の欺瞞率を達成し、再帰的ネットワークによる効果的なパラメータ伝播のおかげで、高い見えにくさと転送性を示している。
Although adversarial samples of deep neural networks (DNNs) have been intensively studied on static images, their extensions in videos are never explored. Compared with images, attacking a video needs to consider not only spatial cues but also temporal cues. Moreover, to improve the imperceptibility as well as reduce the computation cost, perturbations should be added on as fewer frames as possible, i.e., adversarial perturbations are temporally sparse. This further motivates the propagation of perturbations, which denotes that perturbations added on the current frame can transfer to the next frames via their temporal interactions. Thus, no (or few) extra perturbations are needed for these frames to misclassify them. To this end, we propose an l2,1-norm based optimization algorithm to compute the sparse adversarial perturbations for videos. We choose the action recognition as the targeted task, and networks with a CNN+RNN architecture as threat models to verify our method. Thanks to the propagation, we can compute perturbations on a shortened version video, and then adapt them to the long version video to fool DNNs. Experimental results on the UCF101 dataset demonstrate that even only one frame in a video is perturbed, the fooling rate can still reach 59.7%.
研究の動機と目的
- 動画データにおける adversarial パーティクルに関する研究の不足に取り組むこと。これは空間的および時間的ヒントを含む。
- パラメータの時間的スパarsityを強制することで、見えにくさを向上させるとともに計算コストを低減すること。
- RNNを介したフレーム間の時間的伝播を活用して、変更されていないフレームに対しても影響を与えることで、変更対象フレーム数を最小限に抑えること。
- 短縮された動画クリップ上でパラメータを計算し、それを長時間の動画に適応させる、効率的な攻撃手法を開発すること。
- 行動認識タスクにおける異なるモデルや未観測の動画に対して、パラメータの転送性を評価すること。
提案手法
- フレーム全体にわたるスパarsityを強制するために最適化中に $l_{2,1}$-ノルム正則化を適用し、変更対象として少数の重要なフレームを選択する。
- パラメータはCNN特徴抽出器の後に注入され、LSTMやGRUなどのRNNを介して後続のフレームに伝播する。
- RNNの記憶メカニズムを活用して、時間的相互作用を通じて変更されていないフレームに対してもパラメータの影響を与える。
- 二段階の攻撃戦略を用いる:まず短縮された動画クリップ上で $l_2$ ノルムを用いてパラメータを計算し、次にそれを長時間の動画に適応する。
- 訓練セット上で式(2)を用いてユニバーサルパラメータを生成し、未観測のテスト動画上で評価することで、動画間の転送性を評価する。
- 主な指標として欺瞞率を用い、UCF101データセット上でCNN+RNNアーキテクチャを評価する。
実験結果
リサーチクエスチョン
- RQ1高スコアの攻撃成功率を維持しつつ、動画における時間的スパarsityを実現できるか?
- RQ2RNNベースの動画モデルを介して、パラメータが時間的に伝播し、変更されていないフレームを誤分類する効果はどの程度か?
- RQ3$l_{2,1}$-ノルム正則化は、動画モデルにおける adversarial パラメータのスパarsityと伝播性を向上させるか?
- RQ4異なるRNNアーキテクチャ(例:Vanilla RNN、LSTM、GRU)間で、パラメータの転送性はどの程度か?
- RQ5短縮された動画クリップ上で計算されたパラメータは、長時間の動画に対して効果的に適応可能か?
主な発見
- 本手法は、1フレームのみを変更した状態でUCF101で59.7%の欺瞞率を達成し、極めてスパースな条件下でも高い有効性を示している。
- 短縮された動画クリップ(例:N=20)上で計算されたパラメータは、長時間の動画に成功裏に適応可能であり、計算コストの低減に寄与する。
- モデル間の転送性は強く、白箱攻撃のパラメータを用いると、LSTMおよびGRUモデルで95%を超える欺瞞率を達成している。
- ポーリングオンativeベースラインは低性能(71.0%の欺瞞率)であり、記憶メカニズムが効果的な伝播に不可欠であることを確認している。
- ユニバーサルパラメータはテストセットで95.2%の欺瞞率を達成しており、未観測の動画への一般化能力が非常に高いことを示している。
- $l_{2,1}$-ノルムは、主な最適化において $l_2$-ノルムよりも優れた伝播性とスパarsityをもたらすが、長時間動画への適応には $l_2$-ノルムが好ましい。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。