Skip to main content
QUICK REVIEW

[論文レビュー] GAMA: Generative Adversarial Multi-Object Scene Attacks

Abhishek Aich, Calvin Khang-Ta|arXiv (Cornell University)|Sep 20, 2022
Adversarial Robustness in Machine Learning被引用数 9
ひとこと要約

GAMAは、視覚言語統合のCLIPを活用して、クリーン画像と悪意ある画像の間の特徴差を視覚的・言語的埋め込み空間で最大化する摂動生成器を訓練することで、初めてマルチオブジェクトシーン向けの生成的敵対的攻撃フレームワークを提案した。ブラックボックス設定において、最先端の手法と比較して16%高い誤分類率を達成し、防御に対して強い転送性と耐性を示した。

ABSTRACT

The majority of methods for crafting adversarial attacks have focused on scenes with a single dominant object (e.g., images from ImageNet). On the other hand, natural scenes include multiple dominant objects that are semantically related. Thus, it is crucial to explore designing attack strategies that look beyond learning on single-object scenes or attack single-object victim classifiers. Due to their inherent property of strong transferability of perturbations to unknown models, this paper presents the first approach of using generative models for adversarial attacks on multi-object scenes. In order to represent the relationships between different objects in the input scene, we leverage upon the open-sourced pre-trained vision-language model CLIP (Contrastive Language-Image Pre-training), with the motivation to exploit the encoded semantics in the language space along with the visual space. We call this attack approach Generative Adversarial Multi-object scene Attacks (GAMA). GAMA demonstrates the utility of the CLIP model as an attacker's tool to train formidable perturbation generators for multi-object scenes. Using the joint image-text features to train the generator, we show that GAMA can craft potent transferable perturbations in order to fool victim classifiers in various attack settings. For example, GAMA triggers ~16% more misclassification than state-of-the-art generative approaches in black-box settings where both the classifier architecture and data distribution of the attacker are different from the victim. Our code is available here: https://abhishekaich27.github.io/gama.html

研究の動機と目的

  • 現実世界のシーンには複数の意味的に関連するオブジェクトが存在するが、従来の敵対的攻撃手法は単一オブジェクトシーンに焦点を当てており、そのギャップを埋めること。
  • 未知のモデルに対して摂動を効果的に転送できる生成的攻撃フレームワークを、マルチオブジェクトシーン設定で開発すること。
  • CLIPの共同画像・言語表現を活用して、より強力で意味的に整合性のある敵対的摂動を生成すること。
  • 従来の画像固有または単一オブジェクト向けの生成的攻撃手法と比較して、攻撃の転送性と効率性を向上させること。

提案手法

  • クリーン画像と候補となるテキストプロンプトから、事前学習済みの視覚言語エンコーダーCLIPを用いて画像およびテキスト特徴を抽出する。
  • 視覚的およびテキスト埋め込み空間の両方で、クリーン画像と摂動付き画像の特徴差を最大化するように、生成モデル(G_θ)を訓練して敵対的摂動を生成する。
  • 摂動付き画像のCLIP画像特徴を、元のクリーン画像の特徴から遠ざけ、意味的に異なるテキストプロンプトの特徴に近づける対照的損失関数を採用する。
  • CLIP出力の埋め込み次元と一致する中間層を選択することで、従来の手法が要請する手動でのレイヤー探索を回避する。
  • Fused Leaky ReLU活性化関数とAdam最適化を用い、マージンベースの対照的損失(α=1.0)を導入することで、学習の安定化を図る。
  • 224×224の入力解像度とViT-B/16をCLIPバックボーンとして用い、Pascal-VOC や MS-COCO などのマルチラベルデータセットで学習を行う。

実験結果

リサーチクエスチョン

  • RQ1視覚言語モデルであるCLIPは、マルチオブジェクトシーンにおいて、転送性のある敵対的摂動を効果的に生成するために活用可能か?
  • RQ2言語の意味的側面を統合することで、純粋に視覚的な手法と比較して、生成的敵対的攻撃の耐性と転送性がどのように向上するか?
  • RQ3未知のモデルアーキテクチャーやデータ分布を持つブラックボックス設定において、GAMAは既存の最先端の生成的攻撃手法を上回るか?
  • RQ4中間値ブラーまたは正規化などの防御前処理が施された状況下で、GAMAの性能はいかがなっているか?
  • RQ5CLIPのゼロショット能力を用いて、敵対的例の意味的整合性とラベルシフトを検証できるか?

主な発見

  • GAMAは、サーヴィスモデルやデータ分布が攻撃対象の被害者モデルと異なるブラックボックス設定において、最先端の生成的攻撃手法と比較して約16%高い誤分類率を達成した。
  • 中間値ブラー防御の下で、VGG16、Res152、DenseNet121の平均で26.06%の攻撃成功率を維持し、すべてのベースラインを上回った。
  • PGD(ε=8)の下で、GAMAはデータ前処理防御に対して優れた耐性を示し、平均37.04%の攻撃成功率を示した。これはBIAの38.58%、TAPの38.82%を上回る。
  • 被害者モデルが正規化やその他の前処理を適用しても、GAMAの攻撃成功率は依然として高い水準を維持しており、強力な転送性を示した。
  • CLIPをゼロショット分類器として評価した結果、マルチオブジェクトシーンの予測ラベルが効果的にシフトしていることが確認され、攻撃の意味的整合性が裏付けられた。
  • MS-COCOで学習を実行すると、単一のRTX 3090 GPUで約10時間、Pascal-VOCでは約1時間で完了し、大規模なマルチオブジェクトシーン攻撃において合理的な効率性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。