[论文解读] Strike (with) a Pose: Neural Networks Are Easily Fooled by Strange Poses of Familiar Objects
本文提出一种基于3D渲染器的框架,通过优化6D物体位姿(3D平移和旋转)来发现深度神经网络(DNNs)在分布外(OoD)输入下的失败。结果表明,对于熟悉的ImageNet物体,DNNs在97%的位姿变化下发生误分类,且对抗性位姿可在不同模型之间甚至在真实世界图像中实现迁移,暴露出当前DNNs在高精度标准基准测试下仍存在根本性的鲁棒性缺陷。
Despite excellent performance on stationary test sets, deep neural networks (DNNs) can fail to generalize to out-of-distribution (OoD) inputs, including natural, non-adversarial ones, which are common in real-world settings. In this paper, we present a framework for discovering DNN failures that harnesses 3D renderers and 3D models. That is, we estimate the parameters of a 3D renderer that cause a target DNN to misbehave in response to the rendered image. Using our framework and a self-assembled dataset of 3D objects, we investigate the vulnerability of DNNs to OoD poses of well-known objects in ImageNet. For objects that are readily recognized by DNNs in their canonical poses, DNNs incorrectly classify 97% of their pose space. In addition, DNNs are highly sensitive to slight pose perturbations. Importantly, adversarial poses transfer across models and datasets. We find that 99.9% and 99.4% of the poses misclassified by Inception-v3 also transfer to the AlexNet and ResNet-50 image classifiers trained on the same ImageNet dataset, respectively, and 75.5% transfer to the YOLOv3 object detector trained on MS COCO.
研究动机与目标
- 探究深度神经网络(DNNs)在真实世界场景中(如自动驾驶汽车遭遇不熟悉物体视角)为何会对分布外(OoD)输入失效。
- 利用3D渲染器和优化方法,识别并生成对抗性位姿——即特定6D物体位姿(3D平移和旋转),可导致DNN误分类。
- 评估这些对抗性位姿在不同DNN架构(如Inception-v3、AlexNet、ResNet-50、YOLOv3)和数据集(ImageNet、MS COCO)之间的可迁移性。
- 评估在生成的对抗性位姿上进行对抗性训练是否能提升DNN对同类别未见物体的泛化能力。
- 证明即使在异常位姿下仍具人类可识别性的图像,也能误导高置信度的DNN预测,从而挑战“真正物体识别”的概念。
提出的方法
- 该框架使用可微分3D渲染器,将6D位姿参数(3D平移和旋转)映射为2D图像输出,从而支持基于梯度的优化。
- 将问题建模为通过有限差分或通过可微分渲染器的反向传播,优化位姿参数以最大化目标DNN分类器的损失。
- 通过迭代调整物体位姿参数,生成对抗性位姿(AXs),在保持视觉合理性的同时最大化误分类置信度。
- 使用由30个与自动驾驶车辆相关的ImageNet类别构建的自组织3D物体数据集,对框架进行评估。
- 通过在ImageNet数据集中每类物体添加1,350张高置信度对抗性图像,对DNNs进行对抗性训练,以评估泛化能力。
- 通过在多个模型上测试对抗性位姿,并将真实世界图像与对应渲染的对抗性位姿进行比较,评估可迁移性。
实验结果
研究问题
- RQ1即使在视觉上合理且人类可识别的情况下,最先进图像分类器对熟悉ImageNet物体的分布外(OoD)6D位姿的失败程度如何?
- RQ2对抗性位姿在不同DNN架构之间(包括分类器如Inception-v3、AlexNet、ResNet-50和目标检测器如YOLOv3)的可迁移性如何?
- RQ3在3D生成的对抗性位姿上进行对抗性训练,能否提升DNN对同类别未见物体的泛化能力?
- RQ4由3D渲染器生成的对抗性位姿是否对应真实世界的OoD实例?它们是否能误导模型在真实照片上的预测?
- RQ5物体几何形状(如球形与复杂形状)在DNN对位姿变化的鲁棒性中起什么作用?
主要发现
- 对于30个ImageNet物体,DNNs仅能正确分类6D位姿空间的3.09%,表明其对位姿变化具有极端脆弱性。
- 对抗性位姿可通过极小扰动生成——分别仅需10.31°、8.02°和9.17°的偏航、俯仰和翻滚角变化,即可导致误分类。
- 在Inception-v3上生成的99.9%对抗性位姿可迁移至AlexNet,99.4%可迁移至ResNet-50,表明其在分类器间具有极高的可迁移性。
- 75.5%的对抗性位姿可迁移至YOLOv3目标检测器,表明基于位姿的失败现象也扩展至目标检测模型。
- 在生成位姿上进行对抗性训练,使模型在对抗性测试集上的验证准确率达到96.7%,但未提升对未见物体的泛化能力,表明鲁棒性增益有限。
- Inception-v3误分类的98.3%真实世界照片,其对应的渲染对抗性位姿也均被误分类,证实了其在真实世界中的可迁移性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。