Skip to main content
QUICK REVIEW

[論文レビュー] DPAttack: Diffused Patch Attacks against Universal Object Detection

Shudeng Wu, Tao Dai|arXiv (Cornell University)|Oct 16, 2020
Adversarial Robustness in Machine Learning参考文献 17被引用数 16
ひとこと要約

本稿では、2%未満の画素を変更するdiffused patch攻撃であるDPAttackを提案する。この攻撃は、小惑星型またはグリッド型のパッチを用いて、YOLOv4などの1段階型(例:YOLOv4)およびFaster R-CNNなどの2段階型(例:Faster R-CNN)の物体検出器を敵対的に欺く。この手法は、未攻撃の候補領域を優先し、誤検出を抑制する勾配ベースの損失関数を採用し、YOLOv4では100%の成功率を達成し、Alibaba-Tsinghua敵対的検出コンテストで2位を獲得した。

ABSTRACT

Recently, deep neural networks (DNNs) have been widely and successfully used in Object Detection, e.g. Faster RCNN, YOLO, CenterNet. However, recent studies have shown that DNNs are vulnerable to adversarial attacks. Adversarial attacks against object detection can be divided into two categories, whole-pixel attacks and patch attacks. While these attacks add perturbations to a large number of pixels in images, we proposed a diffused patch attack ( extbf{DPAttack}) to successfully fool object detectors by diffused patches of asteroid-shaped or grid-shape, which only change a small number of pixels. Experiments show that our DPAttack can successfully fool most object detectors with diffused patches and we get the second place in the Alibaba Tianchi competition: Alibaba-Tsinghua Adversarial Challenge on Object Detection. Our code can be obtained from https://github.com/Wu-Shudeng/DPAttack.

研究の動機と目的

  • 変更される画素数と接続されたパッチの数を制限することで検出されにくくする最小画素数の高効果な敵対的攻撃を、普遍的な物体検出器に対して開発すること。
  • 受容fieldが小さく、RoIプーリングを経るため、攻撃に対してより頑健なFaster R-CNNのような2段階型検出器を攻撃する課題に対処すること。
  • 未攻撃の候補領域を優先し、攻撃プロセス中の誤検出を低減する損失関数を設計すること。
  • 1段階型および2段階型アーキテクチャを含む、多様な物体検出モデルに対して、有効性を示すこと。
  • 実世界のコンテスト環境で検証されたように、低い摂動可視性を維持しながら高い攻撃成功率を達成すること。

提案手法

  • 本手法は、物体のバウンディングボックスの中心に配置することで、最小限の画素変更で特徴マップへの影響を最大化する、拡散パッチ(小惑星型またはグリッド型)を用いる。
  • 未攻撃の候補領域を優先し、誤検出を抑制する攻撃損失関数を定式化する。マージンベースの定式化を用い、$ L(x,M, heta) = ∑_{i=1}^{N} ∑_{c=1}^{C} max(0, f_i^c(p) - t) $ となる。ここで $ p = x ⋅ (1-M) + δ ⋅ M $ である。
  • 総合スコア(OS)は、成功確率(SR)、バウンディングボックス比(BBR)、平均摂動パcent(APP)を組み合わせた合成指標を用いて最適化され、OS = SR ⋅ (1 - BBR) ⋅ (1 - APP) となる。
  • 勾配可視化により、物体バウンディングボックス内に摂動がある場合、勾配の大きさが高くなることが確認され、パッチの配置戦略が正当化された。
  • 反復的なFGSMスタイルの更新をパッチパラメータに適用することで、敵対的パターンを最適化する。
  • アンサンブル戦略により、複数の設定における総合スコアに基づき、最良のパッチタイプ(例:小惑星-1.0 または グリッド-3x3)を選択する。

実験結果

リサーチクエスチョン

  • RQ1最小画素摂動で効果的な拡散パッチ攻撃は、1段階型および2段階型の物体検出器を成功裏に欺くことができるか?
  • RQ2敵対的パッチの形状(小惑星型対グリッド型)は、攻撃成功率と摂動効率にどのように影響するか?
  • RQ3未攻撃の候補領域を優先し、誤検出を抑制する損失関数は、攻撃の頑健性と成功率を向上させることができるか?
  • RQ4なぜ2段階型検出器(例:Faster R-CNN)は1段階型検出器(例:YOLOv4)よりも敵対的攻撃に対してより耐性があるのか?
  • RQ5最小画素摂動の敵対的パッチは、実世界のベンチマークで高い攻撃成功率を達成しながら、どれほどステルス性を維持できるか?

主な発見

  • DPAttackは、小惑星-1.0およびグリッド-2x2パッチを用いてYOLOv4で100%の成功率を達成し、バウンディングボックス比(BBR)が0%であったため、元の検出が完全に抑制された。
  • Faster R-CNNでは、最良の設定(小惑星-1.0)が78.8%の成功率、BBRが7.6%、APPが1.27%を達成し、YOLOv4よりも高い耐性を示した。
  • アンサンブル戦略により、Faster R-CNNで98.3%の成功率、YOLOv4で96.2%の成功率を達成し、APP(0.98%および0.87%)とBBR(12.1%および1.82%)が低く抑えられ、一般化能の高さが示された。
  • 勾配可視化により、物体バウンディングボックス内に最も高い勾配の大きさが観測され、パッチを物体の中心に配置する戦略の正当性が裏付けられた。
  • 本手法は、Alibaba-Tsinghua敵対的検出コンテストで2位を獲得し、実世界の競争環境における有効性が確認された。
  • 攻撃は2%未満の画素(APP < 1.63%)を摂動させ、10未満の接続されたパッチを使用しており、ステルス性と最小摂動の制約を満たしている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。