[논문 리뷰] PointGuard: Provably Robust 3D Point Cloud Classification
PointGuard는 점 수정, 추가, 삭제를 포함한 공격에 대해 3D 포인트 클라우드 분류에 대해 처음으로 증명 가능하고 강건한 방어 방법이다. 랜덤 서브샘플링과 다수결 투표를 사용하여 강건성을 인증하며, 기본 분류기의 가정 없이도 편차 크기의 날카운 가측한 최적의 경계를 달성한다.
3D point cloud classification has many safety-critical applications such as autonomous driving and robotic grasping. However, several studies showed that it is vulnerable to adversarial attacks. In particular, an attacker can make a classifier predict an incorrect label for a 3D point cloud via carefully modifying, adding, and/or deleting a small number of its points. Randomized smoothing is state-of-the-art technique to build certifiably robust 2D image classifiers. However, when applied to 3D point cloud classification, randomized smoothing can only certify robustness against adversarially modified points. In this work, we propose PointGuard, the first defense that has provable robustness guarantees against adversarially modified, added, and/or deleted points. Specifically, given a 3D point cloud and an arbitrary point cloud classifier, our PointGuard first creates multiple subsampled point clouds, each of which contains a random subset of the points in the original point cloud; then our PointGuard predicts the label of the original point cloud as the majority vote among the labels of the subsampled point clouds predicted by the point cloud classifier. Our first major theoretical contribution is that we show PointGuard provably predicts the same label for a 3D point cloud when the number of adversarially modified, added, and/or deleted points is bounded. Our second major theoretical contribution is that we prove the tightness of our derived bound when no assumptions on the point cloud classifier are made. Moreover, we design an efficient algorithm to compute our certified robustness guarantees. We also empirically evaluate PointGuard on ModelNet40 and ScanNet benchmark datasets.
연구 동기 및 목표
- 3D 포인트 클라우드 분류기가 점 수정, 추가, 삭제를 포함한 적대적 공격에 취약한 문제를 다루기 위해.
- 수정, 추가, 삭제, 편차의 네 가지 유형의 공격에 대해 모든 공격에 대해 증명 가능 강건성 보장을 갖는 방어 방법을 개발하기 위해.
- 기본 포인트 클라우드 분류기에 대한 가정 없이 날카운 최적의 인증된 강건성 경계를 달성하기 위해.
- 실제로 인증된 강건성 계산을 위한 효율적인 알고리즘을 설계하기 위해.
- ModelNet40과 ScanNet에서 랜덤 스무딩 및 경험적 방어 방법에 비해 PointGuard의 우수성을 실증적으로 검증하기 위해.
제안 방법
- PointGuard는 원본 3D 포인트 클라우드에서 랜덤으로 k개의 점을 서브샘플링하여 다수의 랜덤화된 버전을 생성한다.
- 기본 분류기가 이러한 서브샘플된 클라우드에서 예측한 레이블을 기반으로 다수결 투표를 통해 원본 포인트 클라우드의 레이블을 예측한다.
- Neyman-Pearson 정리에 기반하여 적대적 편차 하에서 레이블 변경 확률을 제한함으로써 인증된 편차 크기를 유도한다.
- 레이블 확률의 하한 및 상한을 계산하여 날카운 최적의 인증된 강건성 임계값을 도출한다.
- 레이블 확률 추정치를 기반으로 한 최적화 문제를 해결하여 효율적인 알고리즘이 인증된 강건성을 계산한다.
- 기본 분류기를 서브샘플링을 통해 훈련시켜 랜덤화된 서브샘플 입력에서의 정확도를 향상시켜 전체적인 인증된 성능을 향상시킨다.
실험 결과
연구 질문
- RQ1모든 네 가지 유형의 3D 포인트 클라우드 적대적 공격(수정, 추가, 삭제, 편차)에 대해 증명 가능 강건성을 달성할 수 있는가?
- RQ2기본 포인트 클라우드 분류기에 대한 가정 없이도 날카운 인증된 강건성 경계를 도출할 수 있는가?
- RQ3서브샘플링 기반의 랜덤 스무딩이 3D 포인트 클라우드의 인증된 강건성에서 추가 노이즈 기반의 랜덤 스무딩보다 어떻게 비교되는가?
- RQ4주요 하이퍼파라미터 k, α, N 가 인증된 정확도와 강건성에 어떤 영향을 미치는가?
- RQ5실제로 PointGuard의 인증된 정확도가 경험적 방어 및 랜덤 스무딩을 모두 능가할 수 있는가?
주요 결과
- PointGuard는 점 편차, 수정, 추가 공격 하에서도 높은 인증된 정확도를 유지하지만, 방어되지 않은 분류기의 경험적 정확도는 거의 0으로 떨어진다.
- 점 삭제 공격에 대해서는 방어되지 않은 분류기의 경험적 정확도가 PointGuard의 인증된 정확도를 초과할 수 있으며, 이는 현재의 삭제 공격가 방어를 뛰어넘기에는 충분히 강력하지 않다는 것을 시사한다.
- PointGuard는 점 수정 공격에 대해 랜덤 스무딩보다 훨씬 높은 인증된 정확도를 달성하여, 서브샘플링이 3D 강건성에 있어 추가 노이즈보다 더 효과적임을 입증한다.
- 기본 분류기를 서브샘플링으로 훈련시키면, 서브샘플 입력에 대한 보다 정확한 분류를 가능하게 하여 PointGuard의 인증된 정확도가 향상된다.
- 작은 k 값은 공격자가 악성 점을 서브샘플링할 가능성을 줄여 편차에 대한 강건성을 향상시키지만, 정상 상태 정확도는 낮아진다.
- 큰 α 및 N 값은 더 날카운 확률 경계와 더 큰 인증된 편차 크기를 제공하지만, 이 값들이 충분히 크기가 되면 인증된 정확도는 더 이상 변화하지 않는다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.