Skip to main content
QUICK REVIEW

[논문 리뷰] Segment and Complete: Defending Object Detectors against Adversarial Patch Attacks with Robust Patch Detection

Jiang Liu, Alexander Levine|arXiv (Cornell University)|2021. 12. 08.
Adversarial Robustness in Machine Learning인용 수 6
한 줄 요약

이 논문은 객체 검출 입력에서 적대적 패치를 탐지하고 제거하기 위해 강력한 패치 세그멘테이션과 형태 복원을 통해 작동하는 방어 프레임워크인 Segment and Complete(SAC)을 제안한다. SAC는 100×100 패치 공격 하에서 45.0% mAP을 달성하며, 방어되지 않은 모델 대비 30.6% 높은 성능을 보이며, 청소년 이미지에서는 49.0% mAP을 유지한다. 또한 예측되지 않은 패치 형태, 공격 예산, 공격 방법에 대해 잘 일반화된다.

ABSTRACT

Object detection plays a key role in many security-critical systems. Adversarial patch attacks, which are easy to implement in the physical world, pose a serious threat to state-of-the-art object detectors. Developing reliable defenses for object detectors against patch attacks is critical but severely understudied. In this paper, we propose Segment and Complete defense (SAC), a general framework for defending object detectors against patch attacks through detection and removal of adversarial patches. We first train a patch segmenter that outputs patch masks which provide pixel-level localization of adversarial patches. We then propose a self adversarial training algorithm to robustify the patch segmenter. In addition, we design a robust shape completion algorithm, which is guaranteed to remove the entire patch from the images if the outputs of the patch segmenter are within a certain Hamming distance of the ground-truth patch masks. Our experiments on COCO and xView datasets demonstrate that SAC achieves superior robustness even under strong adaptive attacks with no reduction in performance on clean images, and generalizes well to unseen patch shapes, attack budgets, and unseen attack methods. Furthermore, we present the APRICOT-Mask dataset, which augments the APRICOT dataset with pixel-level annotations of adversarial patches. We show SAC can significantly reduce the targeted attack success rate of physical patch attacks. Our code is available at https://github.com/joellliu/SegmentAndComplete.

연구 동기 및 목표

  • 물리적 및 디지털 적대적 패치 공격에 대해 강력한 방어 수단이 부족한 문제를 해결한다.
  • 딥 뉴럴 모델의 큰 수신 영역으로 인해 국소적 적대적 패치가 객체 검출에 전반적인 영향을 미치는 문제를 해결한다.
  • 기본 객체 검출기의 재학습이 필요 없는 일반 목적의 방어 기법을 개발한다.
  • 적응형 공격 조건에서도 픽셀 수준의 패치 탐지 및 신뢰할 수 있는 제거를 가능하게 한다.
  • 미래 연구를 지원하기 위해 물리적 적대적 패치에 대한 픽셀 수준의 애너테이션을 포함한 새로운 벤치마크 데이터셋을 구축한다.

제안 방법

  • 새로운 APRICOT-Mask 데이터셋에서 제공하는 픽셀 수준의 애너테이션을 사용해 패치 세그멘테이터를 훈련시켜 초기 적대적 패치 마스크를 생성한다.
  • 적대적 편향에 대한 강건성을 향상시키기 위해 자기 적대적 훈련(self-adversarial training)을 적용한다.
  • 초기 마스크가 진짜 마스크와 주어진 해밍 거리 이내에 있을 경우 전체 패치 커버리지를 보장하는 강력한 형태 복원 알고리즘을 설계한다.
  • 완성된 마스크를 사용해 기초 객체 검출기에게 입력되는 이미지의 적대적 패치 영역을 블랙아웃한다.
  • 패치 탐지와 검출 추론을 분리함으로써 방어 기법이 객체 검출기와 독립적이도록 보장한다.
  • 공간적 맥락과 형태 사전 지식을 활용해 초기 세그멘테이션이 불완전할 경우에도 탐지 신뢰도를 향상시킨다.

실험 결과

연구 질문

  • RQ1픽셀 수준의 패치 탐지 방법이 적대적 패치 공격에 대한 객체 검출기의 강건성을 크게 향상시킬 수 있는가?
  • RQ2적응형 공격 조건 하에서 자기 적대적 훈련이 패치 세그멘테이터의 강건성을 얼마나 향상시키는가?
  • RQ3초기 탐지가 부분적으로 정확할 경우 형태 복원 알고리즘이 완전한 패치 제거를 보장할 수 있는가?
  • RQ4방어 기법이 예측되지 않은 패치 형태, 공격 예산, 공격 방법에 대해 얼마나 잘 일반화되는가?
  • RQ5기존 방어 기법과 비교해 실제 환경의 물리적 패치 공격에 대해 제안된 방어 기법은 어떤 성능을 보이는가?

주요 결과

  • SAC는 100×100 적대적 패치 공격 조건 하에서 COCO에서 45.0% mAP을 달성하며, 방어되지 않은 모델 대비 30.6% 높은 mAP 성능을 기록한다.
  • 청결한 COCO 이미지에서는 49.0% mAP을 유지하여 청결한 데이터에서 성능 저하가 없음을 입증한다.
  • xView 데이터셋에서 SAC는 표적 물리적 패치 공격 성공률을 7.97%에서 2.17%로 감소시켰다.
  • 형태 복원 사전 지식이 정사각형 패치를 가정하고 있음에도 불구하고, SAC는 예측되지 않은 패치 형태(예: 원, 타원, 직사각형)에 대해 효과적으로 일반화된다.
  • 실패 케이스는 드물며 주로 탐지되지 않은 패치나 마스크 생성으로 인한 가짜 양성 결과에서 기인하며, 모델 미세조정이나 콘텐츠 인painting을 통해 이를 완화할 수 있다.
  • APRICOT-Mask 데이터셋은 물리적 적대적 패치에 대한 공개된 최초의 픽셀 수준 애너테이션을 제공하며, 향후 패치 탐지 및 제거 연구를 지원한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.