Skip to main content
QUICK REVIEW

[논문 리뷰] Category-wise Attack: Transferable Adversarial Examples for Anchor Free Object Detection

Quanyu Liao, Xin Wang|arXiv (Cornell University)|2020. 02. 10.
Adversarial Robustness in Machine Learning참고 문헌 58인용 수 8
한 줄 요약

이 논문은 CenterNet와 같은 앵커리스 객체 검출기 대상으로 전이 가능한 적대적 예제를 생성하기 위한 새로운 방법인 카테고리별 공격(Category-wise Attack, CA)을 제안한다. 고수준의 의미 히트맵을 활용하고, 한 카테고리의 모든 인스턴스를 동시에 공격함으로써, 희소(Sparse, SCA) 및 조밀(Dense, DCA)한 편향을 사용하여, 1% 미만의 픽셀 변화로 최신 기술 수준의 공격 성공률을 달성하며, 앵커리스 및 앵커기반 모델 모두에 뛰어난 전이성을 확보한다.

ABSTRACT

Deep neural networks have been demonstrated to be vulnerable to adversarial attacks: subtle perturbations can completely change the classification results. Their vulnerability has led to a surge of research in this direction. However, most works dedicated to attacking anchor-based object detection models. In this work, we aim to present an effective and efficient algorithm to generate adversarial examples to attack anchor-free object models based on two approaches. First, we conduct category-wise instead of instance-wise attacks on the object detectors. Second, we leverage the high-level semantic information to generate the adversarial examples. Surprisingly, the generated adversarial examples it not only able to effectively attack the targeted anchor-free object detector but also to be transferred to attack other object detectors, even anchor-based detectors such as Faster R-CNN.

연구 동기 및 목표

  • 속도와 정확도로 인해 점점 더 인기 있는 앵커리스 객체 검출기 대상으로 적대적 공격에 관한 연구가 부족한 점을 보완한다.
  • 개별 객체를 별도로 공격하는 인스턴스별 공격의 한계를 극복하여, 효율성이 떨어지고 전이성이 떨어지는 문제를 해결한다.
  • 더 강력하고 전이성이 뛰어난 적대적 예제를 생성하기 위해 글로벌한 카테고리 수준의 의미 정보를 활용하는 방법을 개발한다.
  • L₀ 및 L∞ 노름 기반의 희소 및 조밀한 편향 전략을 사용하여, 최소한의 시각적 편향으로 높은 공격 성공률을 달성한다.
  • 블랙박스 설정과 JPG 압축 조건 하에서도, Faster R-CNN과 같은 앵커기반 검출기 포함 다양한 모델 간에 적대적 예제의 전이성을 입증한다.

제안 방법

  • 개별 객체 인스턴스를 별도로 공격하는 대신, 주어진 클래스의 모든 검출된 인스턴스를 동시에 공격하는 카테고리별 공격 전략을 제안한다.
  • 앵커리스 모델(예: CenterNet)이 생성하는 히트맵을 활용하여 객체의 핵심 의미적 특징을 나타내는 고사전성 픽셀을 식별한다.
  • L₀-노름 최적화를 사용하여 조밀한 적대적 예제를 근사함으로써 최소한의 희소한 편향을 생성하는 희소 카테고리별 공격(Sparse Category-wise Attack, SCA)을 설계한다.
  • L∞-노름 기반의 기울기 정보를 활용하여 의미가 높은 영역에 조밀한 편향을 생성함으로써 공격 효율성과 전이성을 향상시키는 조밀 카테고리별 공격(Dense Category-wise Attack, DCA)을 설계한다.
  • 시각적 편향을 유지하면서도 높은 공격 성능을 확보하기 위해, 유한한 범위(ε_S) 내에서 픽셀 클리핑을 적용한다.
  • 현재 검출된 영역뿐만 아니라, 높은 검출 신뢰도를 보이는 잠재적 객체 영역까지도 고려하여 공격을 확장함으로써 일반화 능력과 전이성을 향상시킨다.

실험 결과

연구 질문

  • RQ1카테고리별 공격 전략이 앵커리스 객체 검출기 대상으로 전이 가능한 적대적 예제를 생성하는 데 있어 인스턴스별 공격 전략을 능가할 수 있는가?
  • RQ2L₀ 및 L∞-기반의 편향 방법(Sparse Category-wise Attack, SCA 및 Dense Category-wise Attack, DCA)은 희소 및 조밀한 적대적 예제를 생성하면서도 고성능 공격 성공률를 유지하는가?
  • RQ3CA를 통해 생성된 적대적 예제는 Faster R-CNN과 같은 앵커기반 검출기로 얼마나 잘 전이되는가?
  • RQ4pL₂ 및 pL₀로 측정한 편향의 시각적 편향 수준은 CA, DAG 및 기준 방법 간에 어떻게 비교되는가?
  • RQ5검출기의 히트맵 품질(예: DLA34 대비 ResNet18)이 적대적 예제의 공격 성능 및 전이성에 영향을 미치는가?

주요 결과

  • SCA는 ResNet18 기반으로 PascalVOC에서 pL₀ 0.27%, MS-COCO에서 0.65%를 기록하여, 1% 미만의 픽셀 변화로도 높은 공격 성공률를 유지한다.
  • DCA는 PascalVOC 및 MS-COCO 양쪽에서 평균 pL₂ 5.1×10⁻³을 기록하여, 조밀한 편향임에도 불구하고 낮은 시각적 편향 수준을 입증한다.
  • MS-COCO에서 DLA34 기반 모델은 ResNet18보다 높은 공격 성공률(ASR)과 공격 전이성(attack transferability, ATP)을 달성하며, 더 집중된 히트맵과 상관관계가 있다.
  • SCA 및 DCA에서 생성된 적대적 예제는 DAG 대비 Faster R-CNN로의 전이성과 JPG 압축에 대한 강건성에서 뛰어난 성능을 보였다.
  • ε_S 값이 높을수록(Sup>0.05 이상), SCA에서 화이트박스 공격 성능이 향상되고 계산 비용이 감소하나, pL₀ 및 처리 시간 소모에 약간의 희생이 수반된다.
  • 다양한 백본에 대해 효과적이며, DLA34는 ResNet18보다 더 집중적인 히트맵을 생성하고 더 뛰어난 공격 성능을 보여, 검출 품질이 공격 성공에 기여하는 바를 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.