[论文解读] Adversarial Patches Exploiting Contextual Reasoning in Object Detection
本文提出一种基于上下文的对抗性补丁攻击方法,可在不与目标物体重叠的情况下,使 YOLO 目标检测器对特定类别(例如行人)失明,从而利用检测器对空间上下文的依赖性。该文提出 Grad-Defense,一种训练正则化方法,通过限制目标边界框外的上下文影响,显著提升对这类攻击的鲁棒性,同时保持检测精度。
The utilization of spatial context to improve accuracy in most fast object detection algorithms is well known. The detectors increase inference speed by doing a single forward pass per image which means they implicitly use contextual reasoning for their predictions. We show that an adversary can exploit such contextual reasoning to fool standard detectors. We develop adversarial patches that make an object detector blind to a particular category even though the patch does not overlap with the missed detections. We also study methods to fix this vulnerability and show that limiting the use of contextual reasoning during object detector training acts as a form of defense that makes the detector robust. We believe defending against context based adversarial attack algorithms is not easy. We take a step towards that direction and urge the research community to give attention to this vulnerability.
研究动机与目标
- 研究快速目标检测器(如 YOLO)中的空间上下文如何使其易受不与目标物体重叠的对抗性补丁攻击的影响。
- 设计针对特定类别的对抗性补丁,使检测器对选定物体类别失明,同时保持对其他类别的检测能力。
- 开发一种防御机制,通过在训练期间减少对空间上下文的依赖,提升对这类基于上下文的攻击的鲁棒性。
- 评估 Grad-CAM 等可解释性方法在定位目标检测中上下文影响方面的有效性,并提出改进版本 DetGrad-CAM 以实现更优的空间定位。
提出的方法
- 设计仅针对特定类别的对抗性补丁,并将其粘贴在图像角落,不与任何感兴趣物体重叠。
- 使用一种新型正则化项训练 YOLOv2,该正则化项惩罚检测到的目标边界框外的特征激活,从而限制上下文影响。
- 提出 Grad-Defense,一种训练策略,通过正则化模型以减少空间上下文在目标区域外的贡献。
- 对 Grad-CAM 进行改进,提出 DetGrad-CAM,该方法使用梯度与激活的逐元素相乘而非求和,以保留空间信息用于定位。
- 使用 DetGrad-CAM 可视化并比较在 Grad-Defense 训练前后模型对上下文的使用情况。
- 在 PASCAL VOC 和 COCO 数据集上,针对不同补丁位置和目标类别,评估攻击成功率和检测平均精度(AP)
实验结果
研究问题
- RQ1是否可以设计出不与场景中任何物体重叠的对抗性补丁,使目标检测器对特定类别失明?
- RQ2检测器对空间上下文的依赖性如何促成此类攻击,且该依赖性能否被量化?
- RQ3在训练期间限制上下文影响是否能提升对类别特定对抗性补丁的鲁棒性?
- RQ4标准可解释性方法(如 Grad-CAM)是否适用于定位目标检测中上下文贡献,以及如何改进?
- RQ5一种通过在训练期间限制上下文使用来实现的防御机制,能否有效缓解基于上下文的对抗性补丁攻击?
主要发现
- 将对抗性补丁放置在角落且不与任何物体重叠时,可使 YOLOv2 对目标类别的平均精度(AP)从 59.0% 降至 31.8%(汽车类),从 51.7% 降至 34.2%(行人类)。
- 所提出的 Grad-Defense 防御方法显著提升了鲁棒性,与标准 YOLOv2 相比,攻击下目标类别的 AP 下降幅度明显减小。
- 改进的 DetGrad-CAM 方法相比标准 Grad-CAM 能够更准确地定位上下文影响,后者在多个实例间容易模糊空间区分。
- 使用 DetGrad-CAM 的可视化结果证实,Grad-Defense 降低了模型对目标边界框外空间上下文的依赖。
- 即使补丁在不同图像间具有通用性,攻击依然有效,表明其在自动驾驶等实际场景中具备可行性。
- 针对范数约束对抗样本的标准防御方法对这些补丁无效,因其具有大范围且局部化的扰动。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。