[论文解读] Sparse Adversarial Attack to Object Detection
该论文提出了一种稀疏对抗性攻击(SAA),这是一种针对目标检测器的像素高效逃避攻击,通过使用十字形、$l_0$-范数有界的扰动,可欺骗单阶段(YOLOv4)和两阶段(FasterRCNN)检测器。通过在对象中心处针对性地放置稀疏且策略性分布的补丁,并设计检测器特定的损失函数,SAA在YOLOv4上实现了1610.03的高逃避分数,在未见的黑盒检测器上也实现了355.69的强迁移性,且无需迁移增强技术。
Adversarial examples have gained tons of attention in recent years. Many adversarial attacks have been proposed to attack image classifiers, but few work shift attention to object detectors. In this paper, we propose Sparse Adversarial Attack (SAA) which enables adversaries to perform effective evasion attack on detectors with bounded \emph{l$_{0}$} norm perturbation. We select the fragile position of the image and designed evasion loss function for the task. Experiment results on YOLOv4 and FasterRCNN reveal the effectiveness of our method. In addition, our SAA shows great transferability across different detectors in the black-box attack setting. Codes are available at \emph{https://github.com/THUrssq/Tianchi04}.
研究动机与目标
- 为解决针对目标检测器的有效对抗性攻击的缺乏,尤其是在严格的 $l_0$-范数约束下。
- 设计一种稀疏且空间优化的对抗性补丁,以在最小扰动下最大化逃避成功率。
- 开发检测器特定的损失函数,通过操控前景/背景分类有效抑制目标检测。
- 在无需额外增强技术的情况下,实现在黑盒攻击设置中的高迁移性。
- 在 $l_0$-有界攻击场景下,证明十字形补丁相较于传统密集补丁的优越性。
提出的方法
- 该方法使用 $l_0$-范数有界的扰动(不超过图像像素的2%),通过二值掩码限制对抗性补丁的空间范围。
- 设计了一种十字形补丁,其交叉点与目标中心对齐,利用检测流水线中对象中心度的脆弱性。
- 利用可微损失函数优化对抗性补丁,该损失函数结合了针对YOLOv4和FasterRCNN定制的分类与回归损失。
- 训练过程在前向和反向传播中包含完整的预处理流水线(缩放、归一化),以确保对现实世界失真的鲁棒性。
- 采用多尺度、离散更新步长($1/255$ 的整数倍)以加速训练并避免局部极小值。
- 对FasterRCNN采用两阶段攻击策略:首先抑制最高置信度的框,若第一阶段失败,则进一步针对所有框进行攻击。
实验结果
研究问题
- RQ1稀疏且 $l_0$-有界的对抗性补丁是否能有效逃避单阶段和两阶段目标检测器的检测?
- RQ2在 $l_0$ 约束下,十字形补丁是否在攻击效率上优于传统密集补丁?
- RQ3检测器特定的损失函数是否能在无需模型特定超参数调优的情况下提升攻击成功率?
- RQ4当目标检测器未知时,该攻击在黑盒设置下的有效性如何?
- RQ5该攻击是否能在无需迁移性增强技术的情况下泛化至不同检测器?
主要发现
- SAA在YOLOv4上实现了1610.03的逃避分数,表明在极小像素扰动下白盒设置中表现强劲。
- 在FasterRCNN(ResNet-50 + FPN)上,逃避分数达到1174.21,证明了其在两阶段检测器上的有效性。
- 在黑盒设置中,SAA在两个未知检测器上实现了355.69的逃避分数,展现出强迁移性且无需额外增强。
- 与方形或圆形补丁相比,十字形补丁在 $l_0$ 约束下显著提升了攻击效率。
- 该方法在AIC Phase IVCIKM-2020对抗性检测挑战赛中表现优异,获得第四名。
- 实验结果证实,更细的十字形补丁因能干扰更广的特征空间而产生更强的攻击效果。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。