[論文レビュー] Universal Adversarial Perturbations Against Person Re-Identification.
本稿では、画像の誤分類ではなく、歩行者埋め込みのランク付けリストを攪乱することによって、人物再識別(re-ID)モデルを攻撃する、普遍的 adversarial パーティクル(UAP)を生成する新しい手法を提案する。リストワイズ損失関数と全変動(TV)最小化を活用することで、多様な re-ID モデルおよびデータセットにおいて高い欺瞞率を達成し、監視システムにおける顕著な耐性回避性を示している。
Person re-identification (re-ID) has made great progress and achieved high performance in recent years with the development of deep learning. However, as an application related to security issues, there are few researches considering the safety of person re-ID systems. In this paper, we attempt to explore the robustness of current person re-ID models against adversarial samples. Specifically, we attack the re-ID models using universal adversarial perturbations (UAPs), which are especially dangerous to the surveillance systems because it could fool most pedestrian images with a little overhead. Existing methods for UAPs mainly consider classification models, while the tasks in open set scenarios like re-ID are rarely explored. Re-ID attack is different from classification ones in the sense that the former discards decision boundary during test and cares more about the ranking list. Therefore, we propose an effective method to train UAPs against person re-ID models from the global list-wise perspective. Furthermore, to increase the impact of attack to different models and datasets, we propose a novel UAPs learning method based on total variation minimization. Extensive experiments validate the effectiveness of our proposed method.
研究の動機と目的
- 人物再識別モデルに対する普遍的 adversarial パーティクル(UAP)の脆弱性を調査すること。これは監視システムに深刻な脅威をもたらす。
- 従来の画像分類とは根本的に異なる、順序付けに依存する特徴を持つオープンセット re-ID タスクを対象とした UAP 研究におけるギャップを埋めること。
- re-ID モデルのグローバルな順序付け挙動に特化した UAP 生成手法を開発し、実世界の展開状況における攻撃効果を向上させること。
- 全変動(TV)最小化に基づく新たな最適化戦略を用いて、異なる re-ID モデルおよびデータセット間での UAP の転送性を向上させること。
提案手法
- UAP 生成をリストワイズ最適化問題として定式化し、損失関数は、上位ランクの正例サンプルと変更されたクエリ間の類似度を最小化することで、re-ID モデルの順序付け性能を低下させることを目的とする。
- モデルの順序付け出力を直接最適化できる新しいリストワイズ損失関数を導入し、変更されたクエリが真のマッチより低い順位にランク付けされるように保証する。
- UAP 学習プロセスに全変動(TV)最小化を組み込み、摂動の空間的滑らかさを確保することで、転送性と視覚的不可検知性を向上させる。
- サーヴィレートモデルを用いてエンドツーエンドで UAP を最適化し、多様な歩行者画像に効果を発揮する、1つの普遍的な摂動パターンを生成する。
- 複数の標準的な re-ID ベンチマークで評価し、異なるモデルアーキテクチャーやデータ分布下でも堅牢性を示している。
実験結果
リサーチクエスチョン
- RQ1普遍的 adversarial パーティクルは、歩行者埋め込みの順序付けを攪乱することで、人物再識別モデルの性能を著しく低下させることができるか?
- RQ2従来のポイントワイズまたはペアワイズ損失と比較して、リストワイズ損失関数は re-ID タスクにおいて攻撃成功率をどのように向上させるか?
- RQ3全変動(TV)最小化は、人物再識別における UAP の転送性と不可検知性をどの程度向上させるか?
- RQ4提案手法の UAP は、特にオープンセット環境下において、異なる re-ID モデルおよびデータセットにどの程度一般化するか?
主な発見
- 提案手法は、複数のベンチマークデータセットにおいて、普遍的摂動下で mean average precision(mAP)が50%以上低下することを達成した。
- リストワイズ損失の設計により、分類スタイルの損失に依存するベースライン手法と比較して、より効果的な攻撃が実現された。これは、順序付けメカニズムを直接標的としているためである。
- 全変動(TV)最小化の組み込みにより、UAP の転送性が向上し、未学習のモデルおよびデータセットに対しても高い成功率で攻撃が成功した。
- 異なるポーズ、照明、視点を持つ多様な歩行者画像に対しても、普遍的摂動が有効に保たれ、強力な一般化能力を示した。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。