Skip to main content
QUICK REVIEW

[논문 리뷰] A Review of Adversarial Attacks in Computer Vision

Yutong Zhang, Li Yao|arXiv (Cornell University)|2023. 08. 15.
Adversarial Robustness in Machine LearningComputer Science인용 수 3
한 줄 요약

이 논문은 컴퓨터 시각 분야의 적대적 공격에 대한 종합적인 리뷰를 제공하며, 화이트박스 및_BLK박스 방법, 최적화 기반 및 생성 기반 기법을 분류하고, 이미지 분류, 객체 검출, 세분화 작업 등 다양한 응용 분야에서의 성능을 분석한다. 특히 회귀 기반 작업인 세분화와 같은 분야에서 PGD, C&W 및 UAPs와 같은 기법의 뛰어난 전이 가능성과 강건성을 강조한다.

ABSTRACT

Deep neural networks have been widely used in various downstream tasks, especially those safety-critical scenario such as autonomous driving, but deep networks are often threatened by adversarial samples. Such adversarial attacks can be invisible to human eyes, but can lead to DNN misclassification, and often exhibits transferability between deep learning and machine learning models and real-world achievability. Adversarial attacks can be divided into white-box attacks, for which the attacker knows the parameters and gradient of the model, and black-box attacks, for the latter, the attacker can only obtain the input and output of the model. In terms of the attacker's purpose, it can be divided into targeted attacks and non-targeted attacks, which means that the attacker wants the model to misclassify the original sample into the specified class, which is more practical, while the non-targeted attack just needs to make the model misclassify the sample. The black box setting is a scenario we will encounter in practice.

연구 동기 및 목표

  • 컴퓨터 시각 분야의 적대적 공격 방법을 체계적으로 분류하고 분석하는 것, 특히 화이트박스 및 블랙박스 설정을 포함하여.
  • 최적화 기반 및 생성 기반 적대적 공격 기법의 효과성과 전이 가능성에 대한 검토.
  • 객체 검출 및 세분화와 같은 회귀 기반 작업에서의 딥 러닝 모델의 취약성 탐구.
  • PGD, C&W 및 UAPs와 같은 최신 공격 기법의 다양한 시각 작업 및 모델 아키텍처에서의 성능 평가.
  • 실제 및 시나리오 기반 응용 분야에서 적대적 강건성의 핵심 과제와 열린 문제 식별.

제안 방법

  • 적대적 공격를 화이트박스(모델 전체 접근 가능) 및 블랙박스(입력/출력만 가능) 설정으로 분류하고, 쿼리 기반 및 전이 기반 블랙박스 공격으로 추가 분류.
  • 박스 제약 L-BFGS 및 C&W 공격와 같은 최적화 기반 기법을 검토하며, 이는 기울기 정보와 제약 최적화를 이용해 소규모이며 인지하기 어려운 변형을 생성한다.
  • FGSM 및 PGD와 같은 기울기 기반 공격를 분석하며, 이는 모델 기울기를 사용해 반복적으로 변형을 업데이트하여 오분류를 극대화한다.
  • 유니버설 적대적 변형(UAPs)을 포함한 생성 기반 기법을 분석하며, 이는 여러 입력에 대해 동일한 고정된 변형을 적용해 더 넓은 공격 성공률를 확보한다.
  • 객체 검출 및 세분화를 위한 특화된 공격를 평가하며, 패치 기반 공격 및 회귀 출력을 오도시키기 위한 손실 함수를 고려한다.
  • 공격 생성을 위한 반복적 모델과 종단 간 생성 모델을 비교하며, 추론 속도 향상과 변형 품질 향상의 개선점을 기록한다.

실험 결과

연구 질문

  • RQ1화이트박스 및 블랙박스 적대적 공격는 타당성, 전이 가능성, 실용적 구현 측면에서 어떻게 다를까?
  • RQ2세분화와 같은 회귀 기반 작업이 분류 작업보다 더 적대적 공격에 취약한 이유는 무엇일까?
  • RQ3최적화 기반 공격는 다양한 입력에 대해 얼마나 일반화되는가? 그리고 UAPs와 같은 생성 기반 기법은 이 일반화를 어떻게 향상시키는가?
  • RQ4손실 함수 설계 및 아키텍처 선택은 객체 검출 및 세분화에서 공격 성공률와 전이 가능성에 어떤 영향을 미치는가?
  • RQ5기존 적대적 공격 기법의 핵심 한계는 무엇이며, 최근의 발전은 이를 어떻게 해결하는가?

주요 결과

  • 화이트박스 공격는 모델 전체 접근 덕분에 높은 성공률를 기록하며, C&W 및 PGD와 같은 기법은 타겟 공격 성능에서 뛰어난 성능을 보인다.
  • 실제로 쿼리 기반 공격보다 전이 기반 블랙박스 공격가 더 높은 성능을 보이며, 특히 쿼리 제한이 있는 환경에서 유리하다.
  • 최적화 기반 공격는 인스턴스 기반이며, 샘플 단위로 계산이 필요하지만, UAPs와 같은 생성 기반 기법은 여러 입력에 대해 효과적인 단일 변형을 생성할 수 있다.
  • 세분화 모델은 분류 모델보다 더 취약한 편인데, 이는 연속적인 회귀 출력이 소규모 입력 변화에 더 민감하기 때문이다.
  • 전이 기반 공격에서 서rogate 모델의 사용은 효과적인 블랙박스 공격 생성을 가능하게 하지만, 성공 여부는 서rogate 모델과 타겟 모델 간 유사도에 따라 달라진다.
  • 종단 간 생성 모델은 반복 최적화 기반 방법 대비 공격 생성 및 추론 시간을 크게 단축시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.