Skip to main content
QUICK REVIEW

[논문 리뷰] Fooling Object Detectors: Adversarial Attacks by Half-Neighbor Masks

Yanghao Zhang, Wang Fu|arXiv (Cornell University)|2021. 01. 04.
Adversarial Robustness in Machine Learning참고 문헌 16인용 수 5
한 줄 요약

이 논문은 객체 검출기 대상으로 ℓ₀ 제약 조건(≤2% 픽셀, ≤10개의 연결 영역)을 엄격히 따르는 효과적이고 희박한 적대적 예제를 생성하기 위해 반경(masked) 편향 편향을 사용하는 새로운 적대적 공격 방법 HNM-PGD를 제안한다. 이 방법은 사전 지식이 없는 상태에서 정렬 기반 마스크 생성과 투영된 경사 하강법을 통해 최적의 편향 영역을 자동으로 식별하며, CIKM 2020 AnalytiCup 경연에서 상위 1% 성능을 달성하면서도 의미적으로 유의미한 편향을 드러내어 검출기의 취약점을 폭 드러낸다.

ABSTRACT

Although there are a great number of adversarial attacks on deep learning based classifiers, how to attack object detection systems has been rarely studied. In this paper, we propose a Half-Neighbor Masked Projected Gradient Descent (HNM-PGD) based attack, which can generate strong perturbation to fool different kinds of detectors under strict constraints. We also applied the proposed HNM-PGD attack in the CIKM 2020 AnalytiCup Competition, which was ranked within the top 1% on the leaderboard. We release the code at https://github.com/YanghaoZYH/HNM-PGD.

연구 동기 및 목표

  • 편향의 희박성과 연결성에 엄격한 ℓ₀ 제약 조건을 갖춘 실용적이고 자동화된 객체 검출기 대상 적대적 공격 프레임워크를 개발하기 위해.
  • 자율 주행 및 신원 인증과 같이 고보안 응용 분야에서 점점 더 널리 사용되는 객체 검출 시스템을 대상으로 효과적인 적대적 공격가 부족한 문제를 해결하기 위해.
  • 희박하고 의미적으로 일관된 적대적 패치를 생성하여 검출기의 취약점을 드러내기 위해.
  • 제한된 편향 예산 조건에서도 공격 성공률를 높이고, 예측되지 않은 모델로의 전이성도 유지하기 위해.

제안 방법

  • 편향의 영향력이 가장 큰 영역을 식별하기 위해 SmoothGrad 기반의 사전 지도를 활용한다.
  • 형태학적 연산을 반복적으로 적용하여 사전 지도에서 반경(HN) 마스크를 구성함으로써 연결성과 희박성 제약 조건을 만족시킨다.
  • 제어 매개변수 φ를 통해 HN 마스크를 동적으로 조정하여 사전 지도의 영향도와 제약 조건 준수를 균형 잡는다.
  • 편향된 영역에만 허용되도록 원소별 마스크 곱셈을 적용한 투영된 경사 하강법(PGD)을 통해 적대적 노이즈를 생성한다.
  • 전이성을 향상시키기 위해 YOLOv4와 Faster R-CNN의 병합 손실을 사용하여 화이트박스 설정에서 공격을 수행한다.
  • 적응형 스텝 크기와 반복 횟수로 프레임워크를 최적화하고, 데이터 증강 기법을 적용하여 블랙박스 일반화 성능을 향상시킨다.

실험 결과

연구 질문

  • RQ1수동 설계 없이도 객체 검출기 대상으로 ℓ₀ 제약 조건을 효과적이고 자동으로 적용할 수 있는가?
  • RQ2연결성과 희박성 제약 조건이 객체 검출에서의 적대적 패치 성공률와 전이성에 어떤 영향을 미치는가?
  • RQ3ℓ₀ 제약 조건 하에서의 적대적 편향이 의미적으로 유의미한 패tern을 드러내어 모델의 취약점을 폭 드러내는가?
  • RQ4제안된 방법이 엄격한 제약 조건 하에서도 실제 벤치마크인 CIKM 2020 AnalytiCup에서 높은 성능을 달성할 수 있는가?

주요 결과

  • HNM-PGD 공격는 CIKM 2020 AnalytiCup에서 최종 점수 2414.87점을 기록하여 1,000개 이상의 팀 중 17위를 차지해 랭킹 상위 1%에 진입했다.
  • 공격는 ℓ₀ 제약 조건(≤2% 편향 픽셀, ≤10개의 연결 영역)을 충족시키는 조건에서 YOLOv4와 Faster R-CNN 모두를 성공적으로 속였다.
  • Faster R-CNN는 더 낮은 신뢰도 임계값(0.3) 덕분에 더 높은 픽셀 예산에서 뛰어난 성능를 보였고, YOLOv4는 약 53점의 점수 수준에서 안정적인 성능를 유지했다.
  • 이 방법은 민감한 객체 부분을 공격하고 명확한 의미적 내용을 포함한 적대적 패치를 생성했으며, 사전 지도와 검출기 취약성 간의 깊은 연관성을 시사했다.
  • 플립, 자르기 등의 데이터 증강 기법을 사용함으로써 블랙박스 모델로의 일반화 성능이 향상되어 전이성이 향상되었다.
  • 선형 형태의 편향이 블록 형태보다 더 효과적이었는데, 이는 더 넓은 범위의 컨볼루션 커널 출력에 영향을 줄 수 있기 때문이다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.