Skip to main content
QUICK REVIEW

[论文解读] DPAttack: Diffused Patch Attacks against Universal Object Detection

Shudeng Wu, Tao Dai|arXiv (Cornell University)|Oct 16, 2020
Adversarial Robustness in Machine Learning参考文献 17被引用 16
一句话总结

该论文提出DPAttack,一种新颖的扩散补丁攻击方法,通过使用小行星形或网格形补丁,仅扰动少于2%的像素,即可对抗性地欺骗单阶段(如YOLOv4)和两阶段(如Faster R-CNN)目标检测器。该方法采用基于梯度的损失函数,优先考虑未被攻击的提议区域并抑制误报,实现了在YOLOv4上100%的成功率,并在阿里巴巴-清华对抗性目标检测挑战赛中获得第二名。

ABSTRACT

Recently, deep neural networks (DNNs) have been widely and successfully used in Object Detection, e.g. Faster RCNN, YOLO, CenterNet. However, recent studies have shown that DNNs are vulnerable to adversarial attacks. Adversarial attacks against object detection can be divided into two categories, whole-pixel attacks and patch attacks. While these attacks add perturbations to a large number of pixels in images, we proposed a diffused patch attack ( extbf{DPAttack}) to successfully fool object detectors by diffused patches of asteroid-shaped or grid-shape, which only change a small number of pixels. Experiments show that our DPAttack can successfully fool most object detectors with diffused patches and we get the second place in the Alibaba Tianchi competition: Alibaba-Tsinghua Adversarial Challenge on Object Detection. Our code can be obtained from https://github.com/Wu-Shudeng/DPAttack.

研究动机与目标

  • 开发一种针对通用目标检测器的最小像素、高影响力对抗攻击,通过限制像素更改数量和连通补丁数量来避免被检测。
  • 解决攻击鲁棒性较强的两阶段检测器(如Faster R-CNN)的挑战,因其感受野较小且经过RoI池化,更难被攻击。
  • 设计一种损失函数,优先处理未被成功攻击的提议区域,并在攻击过程中减少误报检测。
  • 在多种目标检测模型上验证方法的有效性,涵盖单阶段和两阶段架构。
  • 在保持低扰动可见性的同时实现高攻击成功率,且在真实世界竞赛环境中得到验证。

提出的方法

  • 该方法使用扩散补丁——小行星形或网格形——放置在目标边界框中心,以最小像素变化最大化特征图影响。
  • 构建攻击损失函数,使得分低于阈值,同时抑制误报提议,采用基于边距的公式:$ L(x,M, heta) = ∑_{i=1}^{N} ∑_{c=1}^{C} max(0, f_i^c(p) - t) $,其中 $ p = x ⋅ (1-M) + δ ⋅ M $。
  • 整体评分(OS)通过结合成功率(SR)、边界框比率(BBR)和平均扰动百分比(APP)的复合指标进行优化,OS = SR ⋅ (1 - BBR) ⋅ (1 - APP)。
  • 梯度可视化证实,目标边界框内部的扰动具有更高的梯度幅值,验证了补丁放置策略的合理性。
  • 攻击通过在补丁参数上进行迭代FGSM风格更新,以优化对抗性模式。
  • 集成策略基于多种配置下的整体评分,选择表现最佳的补丁类型(如asteroid-1.0或grid-3x3)。

实验结果

研究问题

  • RQ1使用极小像素扰动的扩散补丁攻击能否成功欺骗单阶段和两阶段目标检测器?
  • RQ2对抗性补丁的形状(小行星形 vs. 网格形)如何影响攻击成功率和扰动效率?
  • RQ3一种优先处理未被攻击提议并抑制误报的损失函数,能否提升攻击的鲁棒性和成功率?
  • RQ4为何两阶段检测器(如Faster R-CNN)比单阶段检测器(如YOLOv4)更具对抗攻击抵抗力?
  • RQ5极小像素的对抗性补丁在真实世界基准中,能在多大程度上保持隐蔽性并实现高攻击成功率?

主要发现

  • DPAttack在YOLOv4上使用asteroid-1.0和grid-2x2补丁实现了100%的成功率,BBR为0%,表明所有原始检测均被完全抑制。
  • 在Faster R-CNN上,表现最佳的配置(asteroid-1.0)实现了78.8%的成功率,BBR为7.6%,APP为1.27%,显示出相比YOLOv4更高的鲁棒性。
  • 集成策略在Faster R-CNN上实现98.3%的成功率,在YOLOv4上实现96.2%的成功率,APP分别为0.98%和0.87%,BBR分别为12.1%和1.82%,表明具有强大的泛化能力。
  • 梯度可视化证实,最高梯度幅值出现在目标边界框内部,验证了将补丁置于目标中心的放置策略的合理性。
  • 该方法在阿里巴巴-清华对抗性目标检测挑战赛中获得第二名,证实其在真实世界、竞争性环境中的有效性。
  • 该攻击扰动的像素少于2%(APP < 1.63%),且使用的连通补丁少于10个,满足隐蔽性和最小扰动的约束条件。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。