Skip to main content
QUICK REVIEW

[논문 리뷰] Can You Spot the Chameleon? Adversarially Camouflaging Images from Co-Salient Object Detection

Ruijun Gao, Qing Guo|arXiv (Cornell University)|2020. 09. 19.
Adversarial Robustness in Machine Learning참고 문헌 54인용 수 7
한 줄 요약

이 논문은 공적 기반의 공적 감지(공적 감지)를 회피하기 위해 고기능 수준의 대비 민감 손실을 사용하여 이미지 노출과 추가 노이즈를 동시에 최적화하는 첫 번째 블랙박스 적대적 공적 쇼킹 공격인 Jadena를 소개한다. 다양한 CoSOD 모델과 데이터셋에서 뚜렷한 성능 저하를 이끌어내어, 타겟 모델의 아키텍처나 파라미터에 대한 사전 지식 없이도 공적 객체를 탐지할 수 없게 한다.

ABSTRACT

Co-salient object detection (CoSOD) has recently achieved significant progress and played a key role in retrieval-related tasks. However, it inevitably poses an entirely new safety and security issue, i.e., highly personal and sensitive content can potentially be extracting by powerful CoSOD methods. In this paper, we address this problem from the perspective of adversarial attacks and identify a novel task: adversarial co-saliency attack. Specially, given an image selected from a group of images containing some common and salient objects, we aim to generate an adversarial version that can mislead CoSOD methods to predict incorrect co-salient regions. Note that, compared with general white-box adversarial attacks for classification, this new task faces two additional challenges: (1) low success rate due to the diverse appearance of images in the group; (2) low transferability across CoSOD methods due to the considerable difference between CoSOD pipelines. To address these challenges, we propose the very first black-box joint adversarial exposure and noise attack (Jadena), where we jointly and locally tune the exposure and additive perturbations of the image according to a newly designed high-feature-level contrast-sensitive loss function. Our method, without any information on the state-of-the-art CoSOD methods, leads to significant performance degradation on various co-saliency detection datasets and makes the co-salient objects undetectable. This can have strong practical benefits in properly securing the large number of personal photos currently shared on the Internet. Moreover, our method is potential to be utilized as a metric for evaluating the robustness of CoSOD methods.

연구 동기 및 목표

  • 그룹 이미지에서 민감한 개인 콘텐츠를 추출할 수 있는 강력한 공적 감지(CoSOD) 방법으로 인한 새로운 보안 위험을 해결하기 위해.
  • CoSOD 모델이 잘못된 주목 영역을 예측하도록 오도하는 새로운 적대적 공격 프레임워크—적대적 공적 쇼킹 공격—을 개발하기 위해.
  • 두 가지 핵심 과제를 해결하기 위해: 그룹 내 이미지 다양성으로 인한 낮은 성공률와 이질적인 CoSOD 파이프라인 간 낮은 전이성.
  • 타겟 CoSOD 모델의 아키텍처나 파라미터에 대한 액세스 없이도 작동하는 블랙박스 방법을 설계하기 위해.
  • 온라인으로 공유되는 개인 멀티미디어 콘텐츠를 보호하기 위한 실용적인 방어 메커니즘을 제공하기 위해.

제안 방법

  • 타겟 CoSOD 모델의 정보를 알지 못한 채 작동하는 블랙박스 동시 적대적 노출 및 노이즈 공격인 Jadena를 제안한다.
  • 노출과 추가 편향을 동시에 최적화하기 위해 고기능 수준의 대비 민감 손실 함수를 도입한다.
  • 자연스러운 외관을 유지하면서 CoSOD의 잘못된 예측를 극대화하기 위해 국소적이고 이미지별로 특화된 편향을 적용한다.
  • 다단계 최적화 과정을 통해 다양한 이미지 그룹에서 정밀도와 공격 효과성 간의 균형을 맞춘다.
  • 시각적 일관성을 유지하면서 CoSOD 파이프라인 내 특징 수준의 대응 감지를 방해하기 위해 편향을 적용한다.
  • 단일 이미지, 그룹 기반, 증강 공격 모드의 세 가지 변형을 지원하여 다양한 수준의 강건성과 전이성을 확보한다.

실험 결과

연구 질문

  • RQ1모델에 대한 액세스 없이도 적대적 편향을 공적 감지에 효과적으로 적용하여 주목할 만한 객체를 숨길 수 있는가?
  • RQ2노출과 노이즈를 동시에 최적화하여 시각적 인지 불가능성을 유지하면서 CoSOD 모델의 탐지 회피를 극대화할 수 있는가?
  • RQ3제안된 방법이 다양한 CoSOD 아키텍처와 데이터셋 간에 어느 정도 전이 가능한가?
  • RQ4그룹 내 이미지의 외관과 콘텐츠가 높은 다양성을 보일 경우에도 공격이 효과적인가?
  • RQ5제안된 방법이 CoSOD 모델의 강건성 평가 지표로 적합한가?

주요 결과

  • Jadena는 Cosal2015와 CoSOD3k를 포함한 여러 CoSOD 데이터셋에서 뚜렷한 성능 저하를 이끌어내어 공적 객체를 탐지할 수 없게 한다.
  • 그룹 기반 변형에서 CoSOD3k 데이터셋에서 평균 절대 오차(MAE)를 0.0771로 줄이고 F-측정치를 0.5347로 높여 모든 베이스라인을 능가한다.
  • Jadena의 그룹 기반 및 증강 변형은 FGSM 및 TI-MI-FGSM과 같은 화이트박스 공격보다 GICD, GCAGC, PoolNet 등의 CoSOD 모델 간에 더 높은 전이성을 보였다.
  • 시각적 인지 불가능성이 낮게 유지되었으며, TI-MI-FGSM과 같이 비자연스럽고 명백한 노이즈를 적용하는 공격에 비해 왜곡이 최소한이었다.
  • 제거 실험 결과, 노출과 노이즈의 동시 편향이 필수적임을 확인하였으며, 둘 중 하나를 제거하면 공격 성공률가 크게 감소하였다.
  • 타겟 모델이 알려지지 않은 상태에서도 공격이 효과적이었으며, 다양한 CoSOD 파이프라인 간 강력한 블랙박스 전이성을 입증하였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.