[论文解读] MeshAdv: Adversarial Meshes for Visual Recognition
该论文提出 MeshAdv,一种通过使用可微分渲染器扰动形状和纹理来生成物理上可实现的对抗性3D网格的方法,从而有效攻击深度学习模型。该方法在不同视角下对分类器和目标检测器均实现了高攻击成功率,并能有效迁移至黑盒、不可微分的渲染器(参数未知)。
Highly expressive models such as deep neural networks (DNNs) have been widely applied to various applications. However, recent studies show that DNNs are vulnerable to adversarial examples, which are carefully crafted inputs aiming to mislead the predictions. Currently, the majority of these studies have focused on perturbation added to image pixels, while such manipulation is not physically realistic. Some works have tried to overcome this limitation by attaching printable 2D patches or painting patterns onto surfaces, but can be potentially defended because 3D shape features are intact. In this paper, we propose meshAdv to generate "adversarial 3D meshes" from objects that have rich shape features but minimal textural variation. To manipulate the shape or texture of the objects, we make use of a differentiable renderer to compute accurate shading on the shape and propagate the gradient. Extensive experiments show that the generated 3D meshes are effective in attacking both classifiers and object detectors. We evaluate the attack under different viewpoints. In addition, we design a pipeline to perform black-box attack on a photorealistic renderer with unknown rendering parameters.
研究动机与目标
- 开发一种物理上逼真的对抗性攻击方法,通过操纵3D物体形状而非纹理,实现真实世界应用。
- 解决基于纹理的对抗性补丁的局限性,后者在无纹理物体上易被检测且易受防御机制影响。
- 通过估计相机和光照条件,实现对具有未知渲染参数的黑盒渲染器的有效攻击。
- 证明仅通过形状扰动即可有效欺骗最先进的视觉识别任务中的深度神经网络。
- 通过可视化基于形状的扰动,揭示3D网格中的脆弱区域,为提升模型对几何形变的鲁棒性提供洞见。
提出的方法
- 利用可微分的、基于物理的渲染器(NMR)计算着色,并将梯度从DNN输出反向传播至网格几何形状和纹理。
- 使用基于梯度的优化方法,结合针对DNN分类器或检测器误分类的损失函数,优化网格形状和纹理。
- 采用多视角优化,提升在不同相机视角下的攻击成功率。
- 通过优化和随机扰动,估计未知的相机和光照参数(通过NMR),以增强黑盒设置下的鲁棒性。
- 通过在估计参数下重新渲染优化后的网格,将对抗性网格迁移至不可微分的逼真渲染器(如Mitsuba)。
- 通过用户研究验证,扰动对人类观察者不可见。
实验结果
研究问题
- RQ1即使在无纹理物体上,通过扰动形状而非纹理,是否能有效对3D网格实施对抗性攻击?
- RQ2在不同相机视角下,基于形状的对抗性网格在攻击深度神经网络方面的有效性如何?
- RQ3在可微分渲染器下生成的对抗性网格是否能成功迁移至黑盒、不可微分的逼真渲染器(参数未知)?
- RQ43D网格中哪些区域对形状扰动最敏感(即最脆弱)?
- RQ5生成的对抗性扰动对人类观察者是否具有可察觉性?
主要发现
- MeshAdv 在 Inception-v3 上对物体分类任务的非目标攻击成功率最高达 83.3%,在多个类别上的平均成功率为 60.9%。
- 在目标攻击中,该方法在攻击 'aeroplane' 类时于 Inception-v3 上实现了 67.1% 的成功率,表明其在不同模型间的可迁移性。
- 该方法成功将对抗性网格迁移至逼真渲染器 Mitsuba,在未知光照和相机条件下将客机错误分类为 'hammerhead'。
- 在目标检测任务中,当使用 Mitsuba 渲染时,对抗性网格成功隐藏了场景中左侧的椅子,展示了其在现实世界检测规避中的有效性。
- 用户研究证实,扰动对人类观察者不可见,验证了其物理真实性和隐蔽性。
- 基于形状的扰动可视化揭示了网格中特定的脆弱区域,为提升模型对几何形变的鲁棒性提供了洞见。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。