Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Perturbations Prevail in the Y-Channel of the YCbCr Color Space

Camilo Pestana, Naveed Akhtar|arXiv (Cornell University)|2020. 02. 25.
Adversarial Robustness in Machine Learning참고 문헌 53인용 수 9
한 줄 요약

이 논문은 YCbCr 색상 공간의 Y채널에서만 적대적 편향을 제거하는 모델에 종속되지 않는 방어 기법인 ResUpNet을 제안한다. 이는 업샘플링 아키텍처 내에서 ResNet 특징를 활용한다. Y채널에 편향이 가장 집중되어 있기 때문에 이에 초점을 맞추어 입력 전처리 방어 기법에서 최고 성능을 달성하며, 청소년 이미지의 정확도를 유지하면서 PGD, FGSM, DDN 공격에 대해 기존 방법들을 능가한다.

ABSTRACT

Deep learning offers state of the art solutions for image recognition. However, deep models are vulnerable to adversarial perturbations in images that are subtle but significantly change the model's prediction. In a white-box attack, these perturbations are generally learned for deep models that operate on RGB images and, hence, the perturbations are equally distributed in the RGB color space. In this paper, we show that the adversarial perturbations prevail in the Y-channel of the YCbCr space. Our finding is motivated from the fact that the human vision and deep models are more responsive to shape and texture rather than color. Based on our finding, we propose a defense against adversarial images. Our defence, coined ResUpNet, removes perturbations only from the Y-channel by exploiting ResNet features in an upsampling framework without the need for a bottleneck. At the final stage, the untouched CbCr-channels are combined with the refined Y-channel to restore the clean image. Note that ResUpNet is model agnostic as it does not modify the DNN structure. ResUpNet is trained end-to-end in Pytorch and the results are compared to existing defence techniques in the input transformation category. Our results show that our approach achieves the best balance between defence against adversarial attacks such as FGSM, PGD and DDN and maintaining the original accuracies of VGG-16, ResNet50 and DenseNet121 on clean images. We perform another experiment to show that learning adversarial perturbations only for the Y-channel results in higher fooling rates for the same perturbation magnitude.

연구 동기 및 목표

  • RGB 및 YCbCr 공간에서 적대적 편향이 색상 채널에 어떻게 분포되어 있는지 조사하기 위해.
  • 적대적 편향이 주로 Y채널에 집중되어 있기 때문에, Y채널에 특별히 초점을 맞춘 방어 기법을 개발하기 위해.
  • 청결한 이미지 정확도를 유지하면서 강건성을 향상시키는 모델에 종속되지 않는 입력 전처리 방어 기법을 만들기 위해.
  • 적대적 공격의 최적화를 Y채널에만 집중시켜 필요한 편향 크기를 줄이기 위해.

제안 방법

  • 입력 이미지를 RGB에서 YCbCr 색상 공간으로 변환하여 처리를 위한 Y채널을 분리한다.
  • 편향이 가해진 Y채널에 컨볼루션 레이어를 적용한 후, 사전 학습된 ResNet의 잔차 블록과 스킵 연결을 사용한 업샘플링 네트워크를 거친다.
  • ResNet의 특징 맵을 업샘플링 과정에서 지도로 사용하여 복잡한 병목 없이 청결한 Y채널을 재구성한다.
  • 다듬어진 Y채널을 원본 그대로인 Cb 및 Cr 채널과 재결합하여 RGB 공간에서 최종 이미지를 재구성한다.
  • PyTorch를 사용하여 적대적 예제를 활용해 전체 ResUpNet 모델을 엔드 투 엔드로 훈련한다.
  • 작은 스텝 크기 α와 최대 ε 한계를 사용하여 반복 업데이트를 통해 Y채널에만 편향을 제한하는 공격 최적화를 수행한다.

실험 결과

연구 질문

  • RQ1YCbCr 색상 공간에서 적대적 편향은 주로 어디에 집중되어 있는가?
  • RQ2모든 RGB 채널을 수정하는 것보다 Y채널에만 초점을 맞춘 방어 기법이 더 높은 성능을 낼 수 있는가?
  • RQ3Y채널에만 편향 최적화를 집중시키면 성공적인 공격에 필요한 편향 크기를 줄일 수 있는가?
  • RQ4업샘플링 아키텍처 내에서 ResNet 특징를 활용하는 모델에 종속되지 않는 방어 기법이 청결한 이미지 정확도 손실를 최소화하면서 최고 수준의 강건성을 달성할 수 있는가?

주요 결과

  • RGB 공간에서 관찰되는 등분포와는 달리, 적대적 편향은 YCbCr 색상 공간의 Y채널에 훨씬 더 집중되어 있다.
  • VGG-16, ResNet50, DenseNet121에서 PGD, FGSM, DDN 공격에 대해 청결한 이미지 정확도와 강건성 사이의 최적의 트레이드오���을 ResUpNet이 달성한다.
  • 같은 편향 크기에서 Y채널에만 편향을 적용한 공격(FGSM-Y 및 PGD-Y)은 표준 FGSM 및 PGD보다 더 높은 오염률을 기록한다.
  • ε = 0.005일 때, FGSM-Y와 PGD-Y는 VGG-16에서 각각 98.7% 및 98.5%의 성공률을 기록했으며, 표준 공격의 경우 93.7% 및 89.0%였다.
  • 모델 및 데이터셋 전반에서 ResUpNet은 높은 청결한 이미지 정확도(Top-1 및 Top-5)를 유지하며, 대부분의 설정에서 BaRT 및 Pixel Deflection 방어 기법을 능가한다.
  • 이 방어 기법은 모델에 종속되지 않으며, 대상 분류기의 아키텍처를 변경할 필요가 없어 광범위한 적용 가능성을 지닌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.