Skip to main content
QUICK REVIEW

[論文レビュー] Seeing isn't Believing: Practical Adversarial Attack Against Object Detectors

Yue Zhao, Hong Zhu|arXiv (Cornell University)|Dec 26, 2018
Adversarial Robustness in Machine Learning参考文献 44被引用数 16
ひとこと要約

本稿では、特徴干渉強化(FIR)と強化された現実的制約生成(ERG)を用いた隠蔽攻撃、およびネストされた adversarial examples(nested-AE)を用いた出現攻撃という、新しい技術を用いて、実世界のオブジェクト検出器に対するロバストな物理的 adversarial 攻撃を提案する。本手法は、1m から 25m の距離および −60° から 60° の角度の範囲で最大 92.4% の成功率を達成し、ブラックボックスモデルへの高い転送性を示している。

ABSTRACT

In this paper, we presented systematic solutions to build robust and practical AEs against real world object detectors. Particularly, for Hiding Attack (HA), we proposed the feature-interference reinforcement (FIR) method and the enhanced realistic constraints generation (ERG) to enhance robustness, and for Appearing Attack (AA), we proposed the nested-AE, which combines two AEs together to attack object detectors in both long and short distance. We also designed diverse styles of AEs to make AA more surreptitious. Evaluation results show that our AEs can attack the state-of-the-art real-time object detectors (i.e., YOLO V3 and faster-RCNN) at the success rate up to 92.4% with varying distance from 1m to 25m and angles from -60° to 60°. Our AEs are also demonstrated to be highly transferable, capable of attacking another three state-of-the-art black-box models with high success rate.

研究の動機と目的

  • 距離、角度、照明、背景の変動といった実世界の条件下でも効果を発揮する実用的な adversarial 攻撃の開発。
  • オブジェクト検出器とオブジェクトの間の相対的な運動によって生じる視点の変化や環境条件の変動が生じる動的環境における攻撃の挑戦に応えること。
  • 従来の研究が短距離(例:≤12m)や狭い角度(例:≤15°)に限定されていたのに対し、adversarial examples のロバスト性をさらに向上させること。
  • 特に、出現攻撃においてオブジェクトが視覚的に現実的である必要がある状況で、効果的かつ不顕著な adversarial examples を設計すること。
  • 提案された adversarial examples が、訓練時に未観測のブラックボックスオブジェクト検出モデルに対しても高い転送性を示すことを実証すること。

提案手法

  • 特徴マップにおける干渉を最大化することで adversarial パターンの強化を図る特徴干渉強化(FIR)を提案。これにより、さまざまな条件下でもロバスト性が向上する。
  • 実世界の歪み(例:ぼかし、照明変化、背景の変化)に耐えうる視覚的妥当性を維持するための強化された現実的制約生成(ERG)を導入。
  • 長距離と短距離の両方の検出に最適化された2つの adversarial examples を組み合わせることで、出現攻撃に適したネストされた adversarial examples(nested-AE)を提案。これにより、複数の距離で効果的に機能する。
  • adversarial パターンに多様な視覚的スタイルを組み込むことで、実世界の監視環境における検出可能性を低減し、不顕著性を向上させる。
  • adversarial example の生成中に、実世界の画像歪み(例:ぼかし、スケーリング、回転)をシミュレートする微分可能物理変換モデルを活用し、一般化性能を向上させる。
  • 自動運転の動的状況を模倣するため、30 km/h で走行する車両に搭載されたオブジェクト検出器を用いた実世界のテストにより、攻撃パイプラインを検証。

実験結果

リサーチクエスチョン

  • RQ1実世界の条件下で、1–25m の広い距離および −60° から 60° の広い視角において、state-of-the-art オブジェクト検出器を欺けるほどロバストな adversarial examples を開発できるか?
  • RQ2照明、背景、および検出器とオブジェクトの相対的運動による動的変化に対しても、adversarial パターンが効果を保つ方法は何か?
  • RQ3adversarial examples が視覚的に現実的かつ不顕著であるように設計できるか、これにより検出を回避しながらオブジェクト検出器を欺けるか?
  • RQ4提案された adversarial examples は、学習時に未観測のブラックボックスオブジェクト検出モデルに対してもどの程度転送可能か?
  • RQ5本手法は、短距離および狭い角度に限定されていた従来の物理的 adversarial 攻撃と比較して、どのように優れているか?

主な発見

  • 提案された adversarial examples は、実世界の条件下で YOLO V3 および faster-RCNN に対して、1m から 25m の距離および −60° から 60° の角度の範囲で最大 92.4% の成功率を達成した。
  • 30 km/h で走行する車両に搭載された検出器を用いた実道路テストでは、72% を超える成功率が達成され、動的環境におけるロバスト性が実証された。
  • ネストされた adversarial examples(nested-AE)手法により、長距離と短距離の両方でオブジェクト検出器を効果的に攻撃でき、それぞれの距離範囲に最適化された2つの異なる adversarial パターンを組み合わせた。
  • adversarial examples は高い転送性を示し、訓練時に未観測の3つの追加の state-of-the-art ブラックボックスオブジェクト検出器に対しても高い成功率で攻撃に成功した。
  • FIR と ERG の使用により、ぼかし、スケーリング、照明変化などの物理的歪みに対するロバスト性が顕著に向上し、短距離・狭い角度に限定されていた従来の手法を上回った。
  • オブジェクトが動いている状況や背景・照明が動的に変化する状況でも、本手法は依然として効果を発揮し、実世界への実用的適用の可能性を確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。