[论文解读] Motion-Excited Sampler: Video Adversarial Attack with Sparked Prior
本文提出一种运动激发采样器,用于生成运动感知的噪声先验——称为“激发先验”(sparked prior)——以实现高效的黑箱视频对抗攻击。通过利用光流引导噪声采样,该方法在四个视频动作识别数据集上相比随机或非运动感知基线,实现了更快的收敛速度和更高的成功率,且查询次数显著减少。
Deep neural networks are known to be susceptible to adversarial noise, which are tiny and imperceptible perturbations. Most of previous work on adversarial attack mainly focus on image models, while the vulnerability of video models is less explored. In this paper, we aim to attack video models by utilizing intrinsic movement pattern and regional relative motion among video frames. We propose an effective motion-excited sampler to obtain motion-aware noise prior, which we term as sparked prior. Our sparked prior underlines frame correlations and utilizes video dynamics via relative motion. By using the sparked prior in gradient estimation, we can successfully attack a variety of video classification models with fewer number of queries. Extensive experimental results on four benchmark datasets validate the efficacy of our proposed method.
研究动机与目标
- 探究将图像级对抗攻击方法迁移至视频模型的有效性。
- 通过利用时间动态和运动模式,弥补视频对抗攻击研究中的空白。
- 基于运动信息,开发一种针对视频分类模型的查询高效黑箱攻击方法。
- 证明运动感知噪声先验相较于随机或帧独立噪声,能提升梯度估计效果并提高攻击效率。
- 在多个视频数据集和模型上,对运动图质量与损失函数选择提供实证验证。
提出的方法
- 利用连续视频帧之间的光流或运动向量构建运动图,以捕捉帧间运动信息。
- 设计一种运动激发采样器,利用运动图引导随机噪声的选择,生成运动感知的噪声先验(即‘激发先验’)。
- 在迭代对抗样本生成过程中,将激发先验用于梯度估计,提升攻击优化过程中的搜索效率。
- 在仅能访问输入-输出查询的黑箱设置下应用该方法,避免依赖模型梯度。
- 在优化过程中评估交叉熵、基于概率和基于logits的损失函数,以确定最有效的目标函数。
- 用手工设计的运动图(均匀分布与序列化)替代原始运动图,以消融分析内在运动模式的重要性。
实验结果
研究问题
- RQ1在视频对抗攻击中引入运动信息,是否能相比直接从图像攻击迁移的朴素方法,提升攻击效率与成功率?
- RQ2运动图的结构(如内在运动 vs. 手工设计的模式)如何影响攻击性能?
- RQ3在视频对抗攻击中,哪种损失函数(交叉熵、基于概率或基于logits)能提供最有效的梯度估计?
- RQ4运动激发采样器能否减少黑箱视频攻击中生成成功对抗样本所需的查询次数?
- RQ5由运动感知噪声采样生成的激发先验,是否比帧独立或复制的噪声先验更有效?
主要发现
- 该方法在I3D上仅使用2,494次查询、在TSN2D上仅使用1,780次查询,即在Kinetics-400和UCF-101上实现100%的攻击成功率,显著优于基线方法。
- 在UCF-101数据集上使用I3D时,该方法仅需6,876次查询,而多噪声基线方法需超过两倍的查询量(13,773次),且成功率低10%。
- 使用手工设计的'S-Value'图(序列化像素值)相比'U-Sample'(均匀噪声)性能略有提升,表明结构化运动模式具有实际影响。
- 在Kinetics-400上使用I3D时,'激发先验'方法相比'S-Value'图减少了超过1,000次查询,表明运动图优于合成图。
- 基于logits的损失函数始终优于交叉熵和基于概率的损失函数,在最少查询次数下实现100%成功率。
- 消融实验确认,运动图中内在运动模式至关重要——用随机或均匀图替代后,攻击有效性急剧下降。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。