Skip to main content
QUICK REVIEW

[논문 리뷰] DPAttack: Diffused Patch Attacks against Universal Object Detection

Shudeng Wu, Tao Dai|arXiv (Cornell University)|2020. 10. 16.
Adversarial Robustness in Machine Learning참고 문헌 17인용 수 16
한 줄 요약

이 논문은 YOLOv4와 같은 일단계(예: YOLOv4) 및 이단계(예: Faster R-CNN) 객체 검출기 모두를 악성으로 속이기 위해 약 2퍼센트 이하의 픽셀만을 변형하는 새로운 산산이 퍼진 패치 공격인 DPAttack을 제안한다. 이 방법은 공격에 실패한 후보군을 우선시하고 가짜 양성 탐지를 억제하는 기반에 기반한 기울기 기반 손실 함수를 사용하여, YOLOv4에서 100퍼센트의 성공률을 달성했고, 알리바바-청화 대회에서 두 번째로 높은 순위를 기록했다.

ABSTRACT

Recently, deep neural networks (DNNs) have been widely and successfully used in Object Detection, e.g. Faster RCNN, YOLO, CenterNet. However, recent studies have shown that DNNs are vulnerable to adversarial attacks. Adversarial attacks against object detection can be divided into two categories, whole-pixel attacks and patch attacks. While these attacks add perturbations to a large number of pixels in images, we proposed a diffused patch attack ( extbf{DPAttack}) to successfully fool object detectors by diffused patches of asteroid-shaped or grid-shape, which only change a small number of pixels. Experiments show that our DPAttack can successfully fool most object detectors with diffused patches and we get the second place in the Alibaba Tianchi competition: Alibaba-Tsinghua Adversarial Challenge on Object Detection. Our code can be obtained from https://github.com/Wu-Shudeng/DPAttack.

연구 동기 및 목표

  • 감지기의 감지 범위를 최소화하고 연결된 패치 수를 제한함으로써 탐지되지 않도록 하면서도 최소한의 픽셀 변화로도 보편적인 객체 검출기에게 높은 영향을 주는 공격 기법을 개발한다.
  • 작은 수신장과 RoI 풀링으로 인해 덜 취약한, Faster R-CNN과 같은 강력한 이단계 검출기 공격의 과제를 해결한다.
  • 공격 과정 중에 실패한 공격 후보군을 우선시하고 가짜 양성 탐지를 줄이는 손실 함수를 설계한다.
  • 일단계 및 이단계 아키텍처를 포함한 다양한 객체 검출 모델에 대해 효과성을 입증한다.
  • 낮은 변형 시각화 가능성을 유지하면서도 높은 공격 성공률을 달성함을 실세계 대회 환경에서 검증한다.

제안 방법

  • 패치는 항성형 또는 격자형의 산산이 퍼진 형태로, 객체 바운딩 박스 중심에 배치되어 특징 맵에 최대한의 영향을 미치도록 한다.
  • 기준값 이하의 점수를 최소화하고 가짜 양성 후보군을 억제하는 공격 손실 함수를 수립하며, 마진 기반 수식을 사용한다: $ L(x,M, heta) = ∑_{i=1}^{N} ∑_{c=1}^{C} max(0, f_i^c(p) - t) $, 여기서 $ p = x ⋅ (1-M) + δ ⋅ M $.
  • 전반적인 점수(Overall Score, OS)는 성공률(SR), 바운딩 박스 비율(BBR), 평균 변형 비율(APP)을 조합한 복합 지표를 최적화하며, OS = SR ⋅ (1 - BBR) ⋅ (1 - APP)로 정의된다.
  • 기울기 시각화 결과, 객체 바운딩 박스 내부에서 기울기 크기가 더 크며, 이는 패치 중심에 배치하는 전략의 타당성을 뒷받침한다.
  • 공격 패턴을 최적화하기 위해 패치 파라미터에 대해 반복적인 FGSM 스타일 업데이트를 사용한다.
  • 앙상블 전략은 여러 구성에서 전반적인 점수를 기반으로 최고 성능을 보이는 패치 유형(예: 항성-1.0 또는 격자-3x3)을 선택한다.

실험 결과

연구 질문

  • RQ1최소한의 픽셀 변형을 가진 산산이 퍼진 패치 공격가 일단계 및 이단계 객체 검출기를 성공적으로 속일 수 있는가?
  • RQ2악성 패치의 형태(항성형 대비 격자형)가 공격 성공률 및 변형 효율성에 어떤 영향을 미치는가?
  • RQ3실패한 공격 후보군을 우선시하고 가짜 양성 탐지를 억제하는 손실 함수는 공격의 강건성과 성공률을 향상시킬 수 있는가?
  • RQ4왜 이단계 검출기인 Faster R-CNN은 일단계 검출기인 YOLOv4보다 악성 공격에 더 강건한가?
  • RQ5최소한의 픽셀 변형을 가진 악성 패치는 실세계 벤치마크에서 고성공률를 달성하면서도 어느 정도의 은밀함을 유지할 수 있는가?

주요 결과

  • DPAttack는 항성-1.0 및 격자-2x2 패치를 사용해 YOLOv4에서 100퍼센트의 성공률를 기록했으며, 바운딩 박스 비율(BBR)이 0퍼센트로, 원래 검출 결과가 완전히 억제됨을 나타낸다.
  • Faster R-CNN에서는 최고 성능을 보인 구성(항성-1.0)이 78.8퍼센트의 성공률, BBR 7.6퍼센트, APP 1.27퍼센트를 기록했으며, YOLOv4보다 더 높은 강건성을 보였다.
  • 앙상블 전략은 Faster R-CNN에서 98.3퍼센트의 성공률, YOLOv4에서는 96.2퍼센트의 성공률를 기록했으며, APP(0.98% 및 0.87%)와 BBR(12.1% 및 1.82%)가 낮아 일반화 능력이 뛰어나다는 것을 입증했다.
  • 기울기 시각화 결과, 가장 높은 기울기 크기는 객체 바운딩 박스 내부에서 관찰되어 패치 중심에 배치하는 전략의 타당성이 검증되었다.
  • 이 방법은 알리바바-청화 악성 검출 경쟁 대회에서 두 번째로 높은 순위를 기록하여 실세계 경쟁 환경에서의 효과성을 확인했다.
  • 공격는 2퍼센트 이하의 픽셀(앱 < 1.63퍼센트)만 변형하고, 10개 미만의 연결된 패치를 사용하여 은밀함과 최소한의 변형 조건을 충족시켰다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.