[论文解读] Category-wise Attack: Transferable Adversarial Examples for Anchor Free Object Detection
本文提出类别级攻击(Category-wise Attack, CA),一种新型方法,用于生成针对无锚点目标检测器(如CenterNet)的可迁移对抗性样本。通过利用高层次语义热力图,并同时攻击某一类别的所有实例——采用稀疏(SCA)和密集(DCA)扰动——该方法在像素扰动低于1%的情况下实现了最先进水平的攻击成功率,并展现出对无锚点及有锚点模型的优越可迁移性。
Deep neural networks have been demonstrated to be vulnerable to adversarial attacks: subtle perturbations can completely change the classification results. Their vulnerability has led to a surge of research in this direction. However, most works dedicated to attacking anchor-based object detection models. In this work, we aim to present an effective and efficient algorithm to generate adversarial examples to attack anchor-free object models based on two approaches. First, we conduct category-wise instead of instance-wise attacks on the object detectors. Second, we leverage the high-level semantic information to generate the adversarial examples. Surprisingly, the generated adversarial examples it not only able to effectively attack the targeted anchor-free object detector but also to be transferred to attack other object detectors, even anchor-based detectors such as Faster R-CNN.
研究动机与目标
- 解决针对日益流行的无锚点目标检测器的对抗性攻击研究不足的问题,这些检测器因其速度和精度而受到青睐。
- 克服针对单个目标分别攻击的实例级攻击方法的局限性,后者效率较低且可迁移性较差。
- 开发一种利用全局类别级语义信息的方法,以生成更具鲁棒性和可迁移性的对抗性样本。
- 通过基于L₀和L∞范数的稀疏与密集扰动策略,实现在极低感知度下的高攻击成功率。
- 在黑盒设置和JPG压缩条件下,证明对抗性样本在不同模型(包括Faster R-CNN等有锚点检测器)之间的可迁移性。
提出的方法
- 提出一种类别级攻击策略,同时针对某一类别下的所有检测到的实例进行攻击,而非单独攻击每个对象实例。
- 利用无锚点模型(如CenterNet)生成的热力图,识别代表对象关键语义特征的高显著性像素。
- 设计稀疏类别级攻击(SCA),通过L₀-范数优化生成最小且稀疏的扰动,近似于密集对抗性样本。
- 设计密集类别级攻击(DCA),利用L∞-范数梯度在高语义区域生成密集扰动,以提升攻击效率和可迁移性。
- 在有界范围(ε_S)内应用像素裁剪,以确保扰动的不可察觉性,同时保持高攻击性能。
- 将攻击扩展至包含高检测置信度的潜在目标区域,而不仅限于当前检测到的区域,以提升泛化能力和可迁移性。
实验结果
研究问题
- RQ1类别级攻击策略是否在生成无锚点目标检测器的可迁移对抗性样本方面优于实例级攻击?
- RQ2基于L₀和L∞范数的扰动方法(SCA与DCA)在生成稀疏与密集对抗性样本方面效果如何,能否维持高攻击成功率?
- RQ3通过CA生成的对抗性样本在其他模型(包括Faster R-CNN等有锚点检测器)上的可迁移性达到何种程度?
- RQ4在pL₂和pL₀指标下,CA、DAG与基线方法的扰动感知度如何比较?
- RQ5检测器热力图的质量(例如,DLA34与ResNet18)在多大程度上影响对抗性样本的攻击性能和可迁移性?
主要发现
- 在PascalVOC上,SCA的pL₀为0.27%,在MS-COCO上为0.65%(使用ResNet18),表明其仅修改少于1%的像素,同时保持高攻击成功率。
- 在MS-COCO上,DCA的平均pL₂为5.1×10⁻³,即使在密集扰动下也表现出极低的感知度。
- 在MS-COCO上,基于DLA34的模型相比ResNet18实现了更高的攻击成功率(ASR)和攻击可迁移性(ATP),这与更集中的热力图相关。
- SCA与DCA生成的对抗性样本在Faster R-CNN上的可迁移性优于DAG,且在JPG压缩下更具鲁棒性。
- 更高的ε_S值(如>0.05)可提升SCA在白盒攻击中的性能并降低计算成本,但以pL₀增加和时间消耗上升为代价。
- 该方法在不同主干网络上均有效:DLA34生成更集中的热力图,攻击性能优于ResNet18,证实了检测质量在攻击成功中的关键作用。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。