Skip to main content
QUICK REVIEW

[論文レビュー] SegPGD: An Effective and Efficient Adversarial Attack for Evaluating and Boosting Segmentation Robustness

Jindong Gu, Hengshuang Zhao|arXiv (Cornell University)|Jul 25, 2022
Adversarial Robustness in Machine Learning被引用数 5
ひとこと要約

本稿では、セマンティックセグメンテーション向けに特化した新たな adversarial attack 法である SegPGD を提案する。この手法は、標準的な PGD に比べて効果的かつ効率的である。SegPGD は、セグメンテーション固有の勾配ダイナミクスと動的重みスケジューリングを活用することで、より少ない反復回数で優れた adversarial 例を生成し、強力なロバストネス評価と PASCAL VOC および Cityscapes データセットにおけるセグメンテーションモデルの adversarial training で最先端の性能を達成する。

ABSTRACT

Deep neural network-based image classifications are vulnerable to adversarial perturbations. The image classifications can be easily fooled by adding artificial small and imperceptible perturbations to input images. As one of the most effective defense strategies, adversarial training was proposed to address the vulnerability of classification models, where the adversarial examples are created and injected into training data during training. The attack and defense of classification models have been intensively studied in past years. Semantic segmentation, as an extension of classifications, has also received great attention recently. Recent work shows a large number of attack iterations are required to create effective adversarial examples to fool segmentation models. The observation makes both robustness evaluation and adversarial training on segmentation models challenging. In this work, we propose an effective and efficient segmentation attack method, dubbed SegPGD. Besides, we provide a convergence analysis to show the proposed SegPGD can create more effective adversarial examples than PGD under the same number of attack iterations. Furthermore, we propose to apply our SegPGD as the underlying attack method for segmentation adversarial training. Since SegPGD can create more effective adversarial examples, the adversarial training with our SegPGD can boost the robustness of segmentation models. Our proposals are also verified with experiments on popular Segmentation model architectures and standard segmentation datasets.

研究の動機と目的

  • 分類モデルとは異なり、はるかに多くの攻撃反復回数を要するセマンティックセグメンテーションモデル向けに、効果的な adversarial 例を生成する課題に対処すること。
  • 強い adversarial 例を生成するために必要な反復回数を削減することで、adversarial ロバストネス評価の効率性と効果性を向上させること。
  • より優れた攻撃法により、高品質な adversarial 例を生成することで、セグメンテーションモデルの adversarial training を強化すること。
  • SegPGD が、優れた adversarial training を通じて、セグメンテーションモデルにおける最先端のロバストネスを実現できることを示すこと。

提案手法

  • SegPGD は、ピクセル単位の分類目的に適応した最適化プロセスを変更することで、セグメンテーション固有の攻撃戦略を導入する。
  • 攻撃中に異なるクラス間で損失を適応的にバランスさせる動的重みスケジューリング(weight-dyn-linear)を採用し、勾配信号の質を向上させる。
  • SegFGSM を通じて単一ステップ攻撃へ一般化することで、高速かつ効果的な adversarial 例生成を実現する。
  • 理論的収束解析により、同じ反復回数でも SegPGD が標準 PGD よりも速く収束し、より優れた解に到達することが示された。
  • adversarial training(SegPGD-AT)に SegPGD を統合し、訓練中に adversarial 例を生成することでモデルのロバストネスを向上させる。
  • 白箱および黒箱攻撃設定下で、複数のアーキテクチャ(PSPNet、DeepLabV3)とデータセット(PASCAL VOC、Cityscapes)を対象に評価を実施した。

実験結果

リサーチクエスチョン

  • RQ1セグメンテーション固有の攻撃法は、標準 PGD よりも効果的かつ効率的であると期待されるが、そのような攻撃法は、adversarial 例生成において、両方の面で優れていると言えるか?
  • RQ2SegPGD における動的重みスケジューリングは、一様または固定重みスケジューリングと比較して、収束性と攻撃品質にどのように寄与するか?
  • RQ3SegPGD を adversarial training に用いることで、セグメンテーションモデルのロバストネスはどの程度向上するか?
  • RQ4強力な攻撃に対して、SegPGD-AT は DDCAT や他の既存の adversarial training 法と比較して、ロバストネスに優れているか?
  • RQ5SegPGD の向上した攻撃能力は、ブラックボックス転送攻撃においても、より良い一般化性能に繋がるか?

主な発見

  • SegPGD を用いた adversarially trained PSPNet では、100 回の PGD 反復で mIoU がほぼゼロにまで低下し、弱い攻撃で訓練されたモデルの脆弱性が示された。
  • SegPGD-AT を用いた adversarial training は、最先端のロバストネスを達成し、PGD-AT や DDCAT よりも大きく上回った。VOC データセットで PGD100 条件下で 18.24 mIoU(PGD-AT では 10.98)を達成した。
  • Cityscapes データセットでも、SegPGD-AT は PGD-AT の 3.95 mIoU を 13.04 mIoU まで向上させ、顕著なロバストネス向上を示した。
  • SegPGD-AT で訓練されたモデルは、転送ベースのブラックボックス攻撃に対しても、PGD や DDCAT で訓練されたモデルを上回る性能を示した。
  • 収束解析により、同じ反復回数でも SegPGD は PGD よりもより優れた adversarial 例に早く到達することが確認された。
  • SegPGD における動的線形重みスケジューリングは、より効果的な勾配更新を実現し、ベースライン手法よりも優れた攻撃性能をもたらした。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。