[论文解读] Imperceptible Transfer Attack and Defense on 3D Point Cloud Classification
本文提出了一种针对3D点云分类的不可察觉迁移攻击(ITA),通过沿局部法线方向扰动点并使用对抗性变换模型来提升不可察觉性和迁移能力,从而增强泛化性能。该防御策略引入潜在空间相似性约束,显著提高了对白盒和黑盒攻击的鲁棒性。
Although many efforts have been made into attack and defense on the 2D image domain in recent years, few methods explore the vulnerability of 3D models. Existing 3D attackers generally perform point-wise perturbation over point clouds, resulting in deformed structures or outliers, which is easily perceivable by humans. Moreover, their adversarial examples are generated under the white-box setting, which frequently suffers from low success rates when transferred to attack remote black-box models. In this paper, we study 3D point cloud attacks from two new and challenging perspectives by proposing a novel Imperceptible Transfer Attack (ITA): 1) Imperceptibility: we constrain the perturbation direction of each point along its normal vector of the neighborhood surface, leading to generated examples with similar geometric properties and thus enhancing the imperceptibility. 2) Transferability: we develop an adversarial transformation model to generate the most harmful distortions and enforce the adversarial examples to resist it, improving their transferability to unknown black-box models. Further, we propose to train more robust black-box 3D models to defend against such ITA attacks by learning more discriminative point cloud representations. Extensive evaluations demonstrate that our ITA attack is more imperceptible and transferable than state-of-the-arts and validate the superiority of our defense strategy.
研究动机与目标
- 解决现有鲁棒、不可察觉的3D点云攻击在保持几何结构和跨模型泛化方面存在的不足。
- 克服现有白盒攻击产生的明显失真(如异常点、分布不均)以及迁移能力低的局限性。
- 开发一种防御机制,通过学习判别性潜在表征,增强对不可察觉、可迁移对抗攻击的鲁棒性。
- 通过在攻击生成过程中强制抵御结构失真,提升对抗样本对未知黑盒模型的泛化能力。
- 证明通过基于法线的扰动保持几何上下文,可同时提升不可察觉性和迁移能力。
提出的方法
- 将点的扰动限制在局部表面邻域的法线方向,以保持几何一致性并降低可察觉性。
- 引入对抗性变换模型,生成有害的结构失真,并强制对抗样本能够抵抗这些失真,从而提升迁移能力。
- 设计一种基于对抗训练的防御策略,引入潜在特征空间中的相似性约束:类内紧凑性和类间可分性。
- 使用主成分分析(PCA)可视化潜在特征分布,结果表明所提防御能将对抗性特征拉回干净簇附近。
- 采用梯度引导优化与目标损失函数,生成在未知黑盒环境下仍具有效性的对抗样本。
- 通过结合干净点云与对抗点云训练防御模型,在潜在空间中强制实现类内特征相似性与类间特征差异性。
实验结果
研究问题
- RQ1沿3D点云局部法线方向进行扰动,是否能显著提升不可察觉性,同时保持高攻击成功率?
- RQ2强制对抗样本抵抗学习到的对抗性变换模型,是否能提升其在未知黑盒模型上的迁移能力?
- RQ3在干净特征与对抗特征之间引入潜在空间相似性约束,是否能提升对白盒和黑盒攻击的鲁棒性?
- RQ4在基于迁移的攻击下,所提防御与原始对抗训练及先前防御方法相比,其鲁棒性如何?
- RQ5几何特性(如表面平滑度与边缘保持)在多大程度上促进对抗样本的不可察觉性和迁移能力?
主要发现
- 所提出的ITA攻击在DGCNN上实现了41.88%的基于迁移的攻击成功率,优于SOTA方法如GeoA(37.59%)和3D-ADV(31.37%)。
- 在PointNet++模型上,ITA实现了55.19%的迁移成功率,显著高于FGSM(37.64%)和3D-ADV(42.75%)。
- 在黑盒设置下,使用所提防御后,DGCNN上的攻击成功率降至25.24%,而使用原始对抗训练时为56.14%。
- 与基线对抗训练相比,引入潜在空间约束的防御模型可将基于迁移的攻击成功率降低最多达30%。
- 使用PCA对潜在特征进行可视化显示,所提防御能将对抗性特征拉近至干净簇,表明判别性表征能力得到提升。
- 潜在空间中的类内与类间约束损失对实现鲁棒性至关重要,若缺失则攻击成功率显著升高。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。