Skip to main content
QUICK REVIEW

[論文レビュー] PointGuard: Provably Robust 3D Point Cloud Classification

Hongbin Liu, Jinyuan Jia|arXiv (Cornell University)|Mar 4, 2021
Adversarial Robustness in Machine Learning参考文献 38被引用数 6
ひとこと要約

PointGuard は、点の変更、追加、削除を伴う adversarial 攻撃に対して、3D ポイントクラウド分類のための最初の証明可能で頑健な防御法である。ランダムな部分集合による点のサブサンプリングと多数決投票を用いて頑健性を証明し、ベース分類器に関する仮定を一切設けずに、摂動の大きさに対してきつい最適な境界を達成する。

ABSTRACT

3D point cloud classification has many safety-critical applications such as autonomous driving and robotic grasping. However, several studies showed that it is vulnerable to adversarial attacks. In particular, an attacker can make a classifier predict an incorrect label for a 3D point cloud via carefully modifying, adding, and/or deleting a small number of its points. Randomized smoothing is state-of-the-art technique to build certifiably robust 2D image classifiers. However, when applied to 3D point cloud classification, randomized smoothing can only certify robustness against adversarially modified points. In this work, we propose PointGuard, the first defense that has provable robustness guarantees against adversarially modified, added, and/or deleted points. Specifically, given a 3D point cloud and an arbitrary point cloud classifier, our PointGuard first creates multiple subsampled point clouds, each of which contains a random subset of the points in the original point cloud; then our PointGuard predicts the label of the original point cloud as the majority vote among the labels of the subsampled point clouds predicted by the point cloud classifier. Our first major theoretical contribution is that we show PointGuard provably predicts the same label for a 3D point cloud when the number of adversarially modified, added, and/or deleted points is bounded. Our second major theoretical contribution is that we prove the tightness of our derived bound when no assumptions on the point cloud classifier are made. Moreover, we design an efficient algorithm to compute our certified robustness guarantees. We also empirically evaluate PointGuard on ModelNet40 and ScanNet benchmark datasets.

研究の動機と目的

  • 3D ポイントクラウド分類器が点の変更、追加、削除を伴う adversarial 攻撃に対して脆弱であるという問題に対処すること。
  • すべての4種類の攻撃(変更、追加、削除、摂動)に対して証明可能な頑健性保証を持つ防御を開発すること。
  • ベースとなるポイントクラウド分類器に関する仮定を一切設けずに、きつい最適な認証済み頑健性の境界を達成すること。
  • 実用的な認証済み頑健性を計算するための効率的なアルゴリズムを設計すること。
  • ModelNet40 および ScanNet における PointGuard の、ランダムスムージングおよび経験的防御法に対する優位性を実験的に検証すること。

提案手法

  • PointGuard は、元の 3D ポイントクラウドからランダムに k 個の点をサブサンプリングして、複数のランダム化されたバージョンを生成する。
  • ベース分類器がこれらのサブサンプリング済みクラウド上で予測するラベルを多数決投票によって統合し、元のポイントクラウドのラベルを予測する。
  • Neyman-Pearson の補題を用いて、adversarial 攻撃によるラベル変更確率の上限を導出し、認証済み摂動サイズを求める。
  • ラベル確率の下限と上限を計算することで、きつい最適な認証済み頑健性の閾値を導出する。
  • ラベル確率推定に基づく最適化問題を解くことで、認証済み頑健性を効率的に計算するアルゴリズムを実装する。
  • ベース分類器をサブサンプリングを用いて訓練することで、ランダム化されたサブサンプル入力に対する精度を向上させ、全体の認証済み性能を向上させる。

実験結果

リサーチクエスチョン

  • RQ1すべての4種類の 3D ポイントクラウド adversarial 攻撃(変更、追加、削除、摂動)に対して、防御が証明可能な頑健性を達成できるか?
  • RQ2ベースとなるポイントクラウド分類器に関する仮定を一切設けずに、きつい境界が得られる認証済み頑健性境界を導出可能か?
  • RQ3サブサンプリングに基づくランダムスムージングと、加法的ノイズに基づくランダムスムージングは、3D ポイントクラウドにおける認証済み頑健性において、どのように比較されるか?
  • RQ4k、α、N の主なハイパーパrameter が認証済み正確性および頑健性に与える影響は何か?
  • RQ5PointGuard の認証済み正確性は、実際の状況で経験的防御法およびランダムスムージングを上回るか?

主な発見

  • PointGuard は、点の摂動、変更、追加攻撃に対しても高い認証済み正確性を維持するが、防御なしの分類器の経験的正確性はほぼゼロにまで低下する。
  • 点の削除攻撃に関しては、防御なしの分類器の経験的正確性が PointGuard の認証済み正確性を上回る場合があるため、現在の削除攻撃は防御を破るのに十分な強さではないと示唆する。
  • 点の変更攻撃において、PointGuard はランダムスムージングを著しく上回る認証済み正確性を達成しており、サブサンプリングが 3D 頑健性において加法的ノイズよりも効果的であることを示している。
  • ベース分類器をサブサンプリングを用いて訓練することで、PointGuard の認証済み正確性が向上し、サブサンプル入力のより正確な分類が可能になる。
  • k の値を小さくすることで、攻撃的な点がサブサンプリングされる可能性が低くなり、摂動に対する頑健性が向上するが、綺麗な入力の正確性は低下する。
  • α や N の値を大きくすると、確率の境界がきつくなり、認証済み摂動サイズが大きくなるが、これらの値が十分に大きくなると、認証済み正確性はそれ以上向上しなくなる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。