Skip to main content
QUICK REVIEW

[论文解读] Understanding the Robustness of Skeleton-based Action Recognition under Adversarial Attack

He Wang, Feixiang He|arXiv (Cornell University)|Mar 9, 2021
Adversarial Robustness in Machine Learning参考文献 50被引用 8
一句话总结

本文提出 SMART,一种针对基于 3D 骨骼动作识别的新型对抗性攻击方法,通过利用感知损失确保攻击的不可察觉性,从而保留运动动态和骨骼结构。该方法在多个模型和数据集上,无论是在白盒还是黑盒设置下,均表现出极高的成功率,揭示了现有动作识别器因对高阶速度和高阶加速度关节敏感而存在高度脆弱性。

ABSTRACT

Action recognition has been heavily employed in many applications such as autonomous vehicles, surveillance, etc, where its robustness is a primary concern. In this paper, we examine the robustness of state-of-the-art action recognizers against adversarial attack, which has been rarely investigated so far. To this end, we propose a new method to attack action recognizers that rely on 3D skeletal motion. Our method involves an innovative perceptual loss that ensures the imperceptibility of the attack. Empirical studies demonstrate that our method is effective in both white-box and black-box scenarios. Its generalizability is evidenced on a variety of action recognizers and datasets. Its versatility is shown in different attacking strategies. Its deceitfulness is proven in extensive perceptual studies. Our method shows that adversarial attack on 3D skeletal motions, one type of time-series data, is significantly different from traditional adversarial attack problems. Its success raises serious concern on the robustness of action recognizers and provides insights on potential improvements.

研究动机与目标

  • 探究最先进 3D 骨骼动作识别模型在对抗性攻击下的鲁棒性,该领域尚属研究空白。
  • 解决攻击时序骨骼运动数据所面临的独特挑战,包括冗余度低和感知敏感度高。
  • 开发一种有效且不可察觉的对抗性攻击方法,以保留运动动态和结构真实感。
  • 评估该攻击在不同模型、数据集和攻击策略下的泛化能力、通用性与欺骗性。
  • 揭示模型的脆弱性,并为未来基于骨骼的动作识别鲁棒性改进提供指导。

提出的方法

  • 提出 SMART,一种基于优化的对抗性攻击框架,通过联合最小化分类损失和一种新型感知损失,以平衡攻击成功率与不可察觉性。
  • 引入一种感知损失函数,显式建模运动动态和骨骼拓扑结构,以确保扰动看起来自然。
  • 采用约束优化过程,平衡攻击有效性(通过分类损失)与感知真实感(通过感知损失),避免出现抖动或骨长异常。
  • 通过根据模型访问级别的不同调整优化过程,支持白盒和黑盒攻击。
  • 通过改变分类损失目标,支持多种攻击策略,包括目标攻击和非目标攻击。
  • 通过大规模人工研究(AB 测试与不可区分性评估)验证感知真实感,以衡量现实世界中的不可察觉性。

实验结果

研究问题

  • RQ1最先进 3D 骨骼动作识别模型在对抗性攻击下有多脆弱?
  • RQ2与静态图像或视频相比,攻击时序骨骼运动数据时会面临哪些独特挑战?
  • RQ3一种建模运动动态和骨骼结构的感知损失,能否显著提升骨骼上对抗性攻击的不可察觉性?
  • RQ4与现有攻击方法(如 IAA、CIASA)相比,SMART 在攻击成功率和感知真实感方面的表现如何?
  • RQ5当前动作识别模型中,导致其易受对抗性扰动影响的关键结构性和动态性脆弱点是什么?

主要发现

  • 在白盒设置下,SMART 在 HRNN 上实现 100% 的攻击成功率,在 STGCN 上达到 99.57%,在感知不可区分性方面优于 IAA 和 CIASA。
  • 在感知研究中,SMART 生成的对抗性样本显著更难与原始样本区分,HRNN 上的不可区分率分别达到 42.22% 和 36.67%,显著高于 IAA 和 CIASA。
  • 感知研究表明,即使扰动幅度较小,IAA 和 CIASA 也常因抖动和不自然的运动动态而失败。
  • 模型对高阶速度和高阶加速度关节的扰动特别敏感,表明当前架构存在关键弱点。
  • SMART 的成功表明,传统扰动幅度约束不足以应对骨骼运动攻击;必须显式建模运动动态。
  • 该方法在多个模型(HRNN、STGCN、2S-AGCN)和数据集(如 HDM05)上表现出强泛化能力,证实了其通用性与鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。