Skip to main content
QUICK REVIEW

[논문 리뷰] DUP-Net: Denoiser and Upsampler Network for 3D Adversarial Point Clouds Defense

Hang Zhou, Kejiang Chen|arXiv (Cornell University)|2018. 12. 25.
Adversarial Robustness in Machine Learning참고 문헌 48인용 수 17
한 줄 요약

DUP-Net는 통계적 이상치 제거(SOR)를 통한 노이즈 제거와 학습 가능한 업샘플링 네트워크(PU-Net)를 활용해 포인트 클라우드 구조를 복원하는 3D 적대적 포인트 클라우드를 위한 방어 프레임워크이다. PointNet에서 C&W 포인트 이동 공격에 대해 83.8%의 방어 성능을 기록하고, 포인트 추가 공격에 대해선 50.0%의 방어 성능을 보이며, 미분 불가능한 노이즈 제거와 해상도 향상으로 강력한 내공성을 입증한다.

ABSTRACT

Neural networks are vulnerable to adversarial examples, which poses a threat to their application in security sensitive systems. We propose a Denoiser and UPsampler Network (DUP-Net) structure as defenses for 3D adversarial point cloud classification, where the two modules reconstruct surface smoothness by dropping or adding points. In this paper, statistical outlier removal (SOR) and a data-driven upsampling network are considered as denoiser and upsampler respectively. Compared with baseline defenses, DUP-Net has three advantages. First, with DUP-Net as a defense, the target model is more robust to white-box adversarial attacks. Second, the statistical outlier removal provides added robustness since it is a non-differentiable denoising operation. Third, the upsampler network can be trained on a small dataset and defends well against adversarial attacks generated from other point cloud datasets. We conduct various experiments to validate that DUP-Net is very effective as defense in practice. Our best defense eliminates 83.8% of C&W and l_2 loss based attack (point shifting), 50.0% of C&W and Hausdorff distance loss based attack (point adding) and 9.0% of saliency map based attack (point dropping) under 200 dropped points on PointNet.

연구 동기 및 목표

  • 자율 주행과 같은 보안이 중요한 애플리케이션에서 3D 딥러닝 모델의 적대적 포인트 클라우드 공격에 대한 취약성을 해결하기 위해.
  • 백색 상자 적대적 공격에 강력한 방어를 제공하기 위해, 미분 불가능한 통계적 노이즈 제거와 학습 가능한 업샘플링을 활용한 방어 메커니즘을 개발하기 위해.
  • 작은 규모의 훈련된 업샘플러 네트워크를 사용해 다양한 포인트 클라우드 데이터셋 간에 일반화되는 효과적인 방어를 가능하게 하기 위해.
  • 표면의 매끄러움과 구조적 안정성을 복원함으로써 포인트 이동, 추가, 손실과 같은 다양한 종류의 적대적 변형에 대한 내공성을 향상시키기 위해.

제안 방법

  • DUP-Net는 두 단계 방어를 적용한다: 먼저 다양체 표면에서 벗어나는 고기여도 이상치를 제거하기 위해 통계적 이상치 제거(SOR)를 적용한다.
  • SOR 레이어는 비미분 가능하므로, backpropagation에 의존하는 기울기 기반 백색 상자 적대적 공격에 저항성이 있다.
  • 노이즈 제거 이후, 학습 가능한 포인트 클라우드 업샘플링 네트워크(PU-Net)가 더 높은 해상도와 향상된 국소적 매끄러움을 갖춘 포인트 클라우드를 재구성한다.
  • 업샘플러는 소규모 데이터셋에서 훈련되었으며, 다른 데이터셋의 적대적 예제에도 잘 일반화되어 있어, 전체 재훈련 없이도 내공성을 향상시킨다.
  • 방어는 추론 시점에 적용되며, 타겟 분류기(예: PointNet)에 입력되기 전에 입력을 전처리한다.
  • 프레임워크는 C&W 기반의 포인트 이동, 포인트 추가, 그리고 시각적 중요도 맵 기반의 포인트 손실 공격을 포함한 다양한 공격 유형을 사용해 ModelNet40에서 평가되었다.

실험 결과

연구 질문

  • RQ1SOR와 같은 비미분 가능한 노이즈 제거 작업이 3D 포인트 클라우드의 백색 상자 적대적 공격에 대해 내공성을 향상시키는가?
  • RQ2경량이며 소규모 데이터셋에서 훈련된 업샘플링 네트워크는 얼마나 효과적으로 적대적 포인트 클라우드를 복원하고 분류 정확도를 향상시키는가?
  • RQ3DUP-Net는 포인트 이동, 추가, 손실과 같은 다양한 종류의 적대적 공격에 대해 얼마나 효과적으로 방어하는가?
  • RQ4SOR와 PU-Net의 조합이 개별 구성 요소나 기준 방어 방법보다 내공성과 일반화 능력 측면에서 뛰어나지 않는가?

주요 결과

  • DUP-Net는 PointNet에서 C&W 기반의 포인트 이동 공격에 대해 83.8%의 방어 성공률을 기록하며, 기준 방어 방법보다 뚜렷이 뛰어난 성능을 보였다.
  • C&W 기반의 포인트 추가 공격에 대해서는 DUP-Net가 50.0%의 적대적 예제를 방어하여, 포인트 삽입 공격에 매우 강력한 저항성을 보였다.
  • 시각적 중요도 맵 기반의 포인트 손실 공격에 대해서는 DUP-Net가 9.0%의 방어 성공률을 기록하며, 기준 방법보다는 제한적이지만 측정 가능한 향상을 보였다.
  • SOR 노이즈 제거 단계는 특히 포인트 이동 공격에서 유도된 이상치를 완화함으로써 내공성 향상에 기여하는 데 핵심적인 역할을 했다.
  • PU-Net 업샘플링 구성 요소만으로도 기준 방법보다 방어 성능이 향상되었으며, SOR와 조합될 경우 내공성이 더욱 향상되었다.
  • DUP-Net는 소규모 데이터셋에서 훈련되었음에도 불구하고, PointNet++과 DGCNN 등 다른 타겟 모델에 대해서도 성공적인 방어를 보이며 잘 일반화됨을 입증했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.