[논문 리뷰] Boosting the Transferability of Video Adversarial Examples via Temporal Translation
이 논문은 비디오 인식 모델에 대한 블랙박스 공격에서 비디오 적대적 예제의 전이성 향상을 위해 시간 영역 이동(temoral translation, TT) 방법을 제안한다. 시간적으로 이동된 비디오 클립에 대해 적대적 편향을 생성함으로써, 모델 고유의 시간 패턴에 대한 민감도를 감소시켜 Kinetics-400에서 평균 공격 성공률 61.56%와 UCF-101에서 48.60%를 달성한다.
Although deep-learning based video recognition models have achieved remarkable success, they are vulnerable to adversarial examples that are generated by adding human-imperceptible perturbations on clean video samples. As indicated in recent studies, adversarial examples are transferable, which makes it feasible for black-box attacks in real-world applications. Nevertheless, most existing adversarial attack methods have poor transferability when attacking other video models and transfer-based attacks on video models are still unexplored. To this end, we propose to boost the transferability of video adversarial examples for black-box attacks on video recognition models. Through extensive analysis, we discover that different video recognition models rely on different discriminative temporal patterns, leading to the poor transferability of video adversarial examples. This motivates us to introduce a temporal translation attack method, which optimizes the adversarial perturbations over a set of temporal translated video clips. By generating adversarial examples over translated videos, the resulting adversarial examples are less sensitive to temporal patterns existed in the white-box model being attacked and thus can be better transferred. Extensive experiments on the Kinetics-400 dataset and the UCF-101 dataset demonstrate that our method can significantly boost the transferability of video adversarial examples. For transfer-based attack against video recognition models, it achieves a 61.56% average attack success rate on the Kinetics-400 and 48.60% on the UCF-101. Code is available at https://github.com/zhipeng-wei/TT.
연구 동기 및 목표
- 블랙박스 공격 환경에서 다양한 비디오 인식 모델 간 비디오 적대적 예제의 낮은 전이성 문제를 해결한다.
- 기존 전이 기반 공격가 비디오 모델에서 실패하는 이유를 분석하며, 특히 모델 고유의 시간 패턴에 의존하기 때문임을 규명한다.
- 차별적 시간 패턴에 민감도를 낮추어 다양한 비디오 인식 아키텍처 간에 일반화 가능한 적대적 예제를 개발한다.
- 시간 영역 이동이 기존 공격 방법과 효과적으로 조합되어 전이성을 향상시킬 수 있음을 보여준다.
- 표준 비디오 벤치마크 데이터셋(Kinetics-400 및 UCF-101)을 대상으로 제안 방법의 효과를 실증적으로 검증한다.
제안 방법
- 시간 이동 길이 $L$을 사용해 원본 클립을 시간축에 따라 앞으로 및 뒤로 이동시켜 총 $2L+1$개의 클립(원본 포함)을 생성한다.
- 각 시간적으로 이동된 클립을 사용해 화이트박스 모델로부터 기울기를 계산하여 이동된 시간 동적 패턴에 대한 모델 반응을 캡처한다.
- 이동된 기울기를 원래 시간 순서로 재정렬하고, 학습된 또는 사전 정의된 가중치 행렬을 사용해 조합하여 증강된 기울기를 형성한다.
- 증강된 기울기를 사용해 원본 모델의 차별적 시간 패턴에 덜 민감한 적대적 예제를 생성한다.
- 기존 공격 방법(PGD, BIM, MI, ATA 등)과 시간 영역 이동 모듈을 통합하여, 단단한 공격 및 반복적 공격 설정 모두에서 전이성을 향상시킨다.
- 다양한 설정을 실증적으로 평가한다: 이동 길이 $L$, 가중치 행렬 유형(균일, 선형, 가우시안), 이동 전략(연속, 무작위, 원거리)
실험 결과
연구 질문
- RQ1왜 비디오 적대적 예제는 다양한 비디오 인식 모델 간에 낮은 전이성을 보이는가?
- RQ2비디오 모델 내 차별적 시간 패턴은 적대적 예제의 일반화에 어떤 영향을 미치는가?
- RQ3시간 영역 이동은 모델 고유의 시간 패턴에 대한 민감도를 감소시킬 수 있는가?
- RQ4전이성을 극대화하기 위해 최적의 이동 길이, 가중치 행렬 및 이동 전략 조합은 무엇인가?
- RQ5시간 영역 이동은 기존 전이 기반 공격 방법과 비교하거나 보완하여 비디오 환경에서 어떻게 기능하는가?
주요 결과
- 제안된 시간 영역 이동 방법은 전이성을 크게 향상시켜, 전이 기반 공격 설정에서 Kinetics-400에서 평균 공격 성공률 61.56%, UCF-101에서 48.60%를 달성한다.
- 가우시안 가중치 행렬을 사용한 TT(1)은 NL-101에서 평균 공격 성공률 66.80%를 기록하여 균일 및 선형 행렬보다 뛰어난 성능을 보였다.
- 연속 이동 전략이 무작위 또는 원거리 이동 전략보다 더 높은 공격 성공률을 기록했으며, 이는 더 안정적인 기울기 추정 덕분이었다.
- 이동 길이 $L$을 늘일수록 성능 향상이 이루어지나, $L=7$에서 성능과 계산 비용의 균형을 고려해 선택되었다.
- 모멘텀 기반 공격(MI+TT(10))와 시간 영역 이동을 조합하면 성능이 향상되어 Kinetics-400에서 단단한 공격보다 뛰어난 결과를 얻었다.
- 이 방법은 기존 전이 기반 공격 방법의 보완 요소로 효과적이며, 아키텍처 변경 없이도 성능 향상을 이끌 수 있다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.