Skip to main content
QUICK REVIEW

[논문 리뷰] Building Robust Deep Neural Networks for Road Sign Detection

Arkar Min Aung, Yousef Fadila|arXiv (Cornell University)|2017. 12. 26.
Adversarial Robustness in Machine Learning참고 문헌 14인용 수 9
한 줄 요약

이 논문은 GTSRB 데이터셋을 대상으로 Fast Gradient Sign Method와 Jacobian Saliency Map Method를 사용해 적대적 예제를 생성하고, 방어적 딜리게이션과 적대적 훈련을 통해 모델의 내성을 향상시킴으로써 도로 표지판 검출을 위한 강건한 딥러닝 파이프라인을 제안한다. 방어 조치를 적용한 후 적대적 샘플에서의 정확도는 91.46%에 도달했으며, 이는 비강건 모델이 50.89%로 급격히 떨어지는 것과 비교해 뚜렷한 우월성을 보였다.

ABSTRACT

Deep Neural Networks are built to generalize outside of training set in mind by using techniques such as regularization, early stopping and dropout. But considerations to make them more resilient to adversarial examples are rarely taken. As deep neural networks become more prevalent in mission-critical and real-time systems, miscreants start to attack them by intentionally making deep neural networks to misclassify an object of one type to be seen as another type. This can be catastrophic in some scenarios where the classification of a deep neural network can lead to a fatal decision by a machine. In this work, we used GTSRB dataset to craft adversarial samples by Fast Gradient Sign Method and Jacobian Saliency Method, used those crafted adversarial samples to attack another Deep Convolutional Neural Network and built the attacked network to be more resilient against adversarial attacks by making it more robust by Defensive Distillation and Adversarial Training

연구 동기 및 목표

  • 실시간 자율 주행 시스템에서 적대적 공격에 저항할 수 있는 강건한 딥 신경망을 개발하는 것.
  • GTSRB 데이터셋에서 FGSM 및 Jacobian Saliency Map 방법을 사용해 블랙박스 공격 평가를 위한 적대적 예제를 생성하는 것.
  • 방어적 딜리게이션과 적대적 훈련이 조작된 적대적 예제에 대한 모델 강건성 향상에 얼마나 효과적인지 평가하는 것.
  • 방어 메커니즘이 청소년(비적대적) 테스트 데이터에서 높은 성능을 유지하면서도 적대적 편향에 대한 저항력을 향상시키는지 확인하는 것.
  • 기존 연구의 격차를 메우기 위해, MNIST나 CIFAR-10에 비해 연구가 부족한 도로 표지판 인식 분야에 적대적 방어 기법을 적용하는 것.

제안 방법

  • SGD를 사용해 30 에포크 동안 학습률 0.01, 모멘터움, 감쇠를 적용하여 GTSRB 데이터셋에서 딥 컨volution 신경망(DeepCNN)을 훈련시켜 최신 기술 수준에 가까운 성능를 달성하였다.
  • Fast Gradient Sign Method(FGSM)와 Jacobian Saliency Map Method를 사용해 눈에 띄지 않으며, 타겟 지향적 또는 비타겟 지향적 편향을 생성함으로써 적대적 예제를 조작하였다.
  • 온도 스케일링(T=100)을 사용해 방어적 딜리게이션을 적용하여 모델 예측을 부드럽게 하고 적대적 입력에 대한 강건성을 향상시켰다.
  • 청소 및 적대적 샘플의 혼합 데이터로 모델을 재학습시켜 공격 하에서의 일반화 능력을 향상시키기 위해 적대적 훈련을 수행하였다.
  • 적대자가 대상 네트워크의 내부 아키텍처나 가중치에 접근할 수 없는 블랙박스 공격 설정을 사용하였다.
  • 교차 엔트로피 손실, 정확도, F1 스코어, 소프트맥스 엔트로피를 사용해 청소년 및 적대적 테스트 세트에서의 모델 성능을 평가하였다.

실험 결과

연구 질문

  • RQ1FGSM 및 Jacobian Saliency Map 방법을 통해 생성된 적대적 예제가 GTSRB 데이터셋에서 최신 기술 수준의 딥 CNN을 블랙박스 환경에서 효과적으로 속일 수 있는가?
  • RQ2방어적 딜리게이션은 청소년 데이터에서의 성능를 유지하면서도 적대적 공격에 대한 강건성을 얼마나 향상시키는가?
  • RQ3비강건 모델에 비해 적대적 훈련이 적대적 샘플에서의 정확도 유지에 얼마나 효과적인가?
  • RQ4방어적 딜리게이션과 적대적 훈련의 조합이 개별적으로 적용했을 때보다 더 강건한 모델을 만드는가?
  • RQ5FGSM 및 Jacobian 기반 편향 간의 시각적 차이가 실제 환경에서의 공격 성공률와 물리적 실현 가능성에 어떤 영향을 미치는가?

주요 결과

  • 비강건 DeepCNN 모델은 청소년 테스트 샘플에서 98.77%의 정확도를 기록했지만, 공격자 네트워크가 생성한 적대적 예제에서 정확도가 50.89%로 급격히 하락하였다.
  • T=100로 설정한 방어적 딜리게이션을 적용한 후, 적대적 샘플에서의 모델 정확도는 91.46%로 향상되어 강건성 향상이 뚜렷하게 확인되었다.
  • 방어적 딜리게이션과 적대적 훈련을 적용한 후, 적대적 샘플에서의 교차 엔트로피 손실은 3.682에서 0.405로 감소하여 더 확신 있고 정확한 예측을 함으로써 더 나은 성능을 보였다.
  • 강건성이 향상되었음에도 불구하고, 방어적 딜리게이션 적용 후 청소년 데이터에서의 정확도는 98.77%에서 98.30%로 약간 감소하여 성능에 약간의 트레이드오프가 있음을 시사했다.
  • 방어 조치 이후, 적대적 샘플에서의 소프트맥스 예측 엔트로피는 8.78에서 10.41로 증가하여 더 균일하고 과신되지 않은 예측을 보였으며, 이는 강건성 향상의 징후로 간주된다.
  • 이 연구는 드롭아웃과 같은 전통적인 정규화 방법이 적대적 공격에 대비하지 못하며, 반면 방어적 딜리게이션과 적대적 훈련은 효과적이지만 정밀한 하이퍼파rameter 튜닝이 필요하다는 점을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.