Skip to main content
QUICK REVIEW

[论文解读] Detection as Regression: Certified Object Detection by Median Smoothing

Ping-yeh Chiang, Michael J. Curry|arXiv (Cornell University)|Jul 7, 2020
Adversarial Robustness in Machine Learning参考文献 36被引用 4
一句话总结

该论文提出了一种首个模型无关、无需微调的认证防御方法,用于目标检测,采用中值平滑这一新型随机平滑技术,专为回归任务设计。通过将目标检测简化为单一回归问题并应用基于中值的平滑,该方法在ℓ₂有界对抗攻击下于MS-COCO数据集上实现了非平凡的认证平均精度(4.21% AP@50),标志着首个针对目标检测器的认证防御方法。

ABSTRACT

Despite the vulnerability of object detectors to adversarial attacks, very few defenses are known to date. While adversarial training can improve the empirical robustness of image classifiers, a direct extension to object detection is very expensive. This work is motivated by recent progress on certified classification by randomized smoothing. We start by presenting a reduction from object detection to a regression problem. Then, to enable certified regression, where standard mean smoothing fails, we propose median smoothing, which is of independent interest. We obtain the first model-agnostic, training-free, and certified defense for object detection against $\ell_2$-bounded attacks. The code for all experiments in the paper is available at http://github.com/Ping-C/CertifiedObjectDetection .

研究动机与目标

  • 为解决目标检测器在安全关键系统中广泛应用但易受对抗攻击影响,且缺乏认证防御的问题。
  • 克服标准基于均值的随机平滑在目标检测等回归任务中失效的局限性。
  • 开发一种无需微调、模型无关的防御方法,为ℓ₂有界扰动提供理论鲁棒性保证。
  • 通过将多阶段检测流水线简化为单一回归问题,实现对检测器的认证鲁棒性。
  • 在大规模基准如MS-COCO上展示认证目标检测的实际可行性。

提出的方法

  • 将完整的对象检测流水线——包括候选框生成、分类和非极大值抑制——简化为一个单一的回归问题,输出边界框坐标和类别得分。
  • 采用一种新型的基于中值的平滑技术,而非在回归任务中无效的基于均值的平滑。
  • 通过在输入图像周围进行高斯分布的蒙特卡洛采样,估计预测的中值,利用集中不等式实现认证鲁棒性。
  • 采用百分位数平滑方法,将平滑预测的中值作为最终输出,确保在有界ℓ₂范数扰动下的鲁棒性。
  • 将基础检测器视为黑箱,无需微调或架构修改。
  • 通过分箱和排序策略对预测结果进行分组并高效计算中值,提升稳定性和认证的紧致性。

实验结果

研究问题

  • RQ1随机平滑能否被适配到目标检测等回归任务中,以克服基于均值的平滑失效的问题?
  • RQ2能否构建一种既无需微调又模型无关的目标检测认证防御?
  • RQ3在使用中值平滑时,目标检测器在ℓ₂有界扰动下的可实现认证鲁棒性水平(以平均精度衡量)如何?
  • RQ4基础检测器的选择(如YOLOv3、Mask R-CNN、Faster R-CNN)如何影响最终的认证性能?
  • RQ5与实际对抗攻击下观察到的鲁棒性相比,认证边界有多紧?

主要发现

  • 所提出的中值平滑方法在以YOLOv3为基础检测器的MS-COCO数据集上,首次实现了4.21% AP@50的非平凡认证平均精度。
  • 尽管Mask R-CNN和Faster R-CNN的原始平均精度更高(分别为51.28%和50.47%),但其认证平均精度分别下降至1.67%和1.54%,表明在平滑下存在与架构相关的性能退化。
  • 针对检测流水线的DAG攻击仅在认证半径内使召回率降低1.1%,表明认证边界虽偏保守但有效。
  • 通过排序和分箱对预测结果进行去噪,显著提升了原始和认证平均精度,证明了预处理对鲁棒性的重要性。
  • 由于蒙特卡洛采样(每张图像2000次采样),该方法本身计算开销较大,导致推理速度慢2000倍,但实现了无需微调的认证。
  • 该框架具有通用性,可应用于任意回归模型,表明其在目标检测之外也具有更广泛的应用潜力。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。