[论文解读] Using Depth for Pixel-Wise Detection of Adversarial Attacks in Crowd Counting
该论文提出了一种基于双流深度神经网络中互补信号的像素级对抗攻击检测方法,通过利用深度估计作为辅助信号,实现人群计数中的像素级对抗攻击检测。通过联合回归人群密度与场景深度,该方法利用深度预测中的不一致性检测被扰动的像素,在极小扰动下仍能达到90%以上的检测准确率,并对未暴露和已暴露的攻击均保持鲁棒性。
State-of-the-art methods for counting people in crowded scenes rely on deep networks to estimate crowd density. While effective, deep learning approaches are vulnerable to adversarial attacks, which, in a crowd-counting context, can lead to serious security issues. However, attack and defense mechanisms have been virtually unexplored in regression tasks, let alone for crowd density estimation. In this paper, we investigate the effectiveness of existing attack strategies on crowd-counting networks, and introduce a simple yet effective pixel-wise detection mechanism. It builds on the intuition that, when attacking a multitask network, in our case estimating crowd density and scene depth, both outputs will be perturbed, and thus the second one can be used for detection purposes. We will demonstrate that this significantly outperforms heuristic and uncertainty-based strategies.
研究动机与目标
- 为解决基于深度学习的人群计数中对抗攻击缺乏防御机制的问题,该任务在对抗安全领域中尚未被充分探索。
- 开发一种鲁棒的、像素级的检测机制,能够在不依赖不确定性或启发式方法的前提下识别对抗样本。
- 利用多任务学习——特别是人群密度与场景深度的联合估计——构建一种难以被攻击者绕过的检测信号。
- 确保对未暴露攻击(攻击者不了解检测器)和已暴露攻击(攻击者可访问检测器及参考深度图)均具备鲁棒性。
提出的方法
- 训练一个双流深度神经网络,同时回归人群密度与场景深度,采用共享主干网络和任务特定头。
- 使用参考深度图——来自深度传感器、几何先验或预训练深度模型——作为检测输入扰动中不一致性的真实标签。
- 基于预测深度与参考深度之间的像素级偏差定义篡改指标,采用阈值策略标记可疑像素。
- 对密度头施加基于梯度的对抗攻击(如FGSM),同时监控深度预测中的异常。
- 引入一个带有超参数λ的损失项,以在对抗训练期间稳定深度预测,平衡检测性能与模型准确率。
- 使用mIoU、DMAE、RMSE和ZMAE作为评估指标,量化不同攻击强度下的检测准确率与回归误差。
实验结果
研究问题
- RQ1联合估计人群密度与场景深度是否可作为回归式人群计数中检测像素级对抗攻击的可靠信号?
- RQ2当攻击者完全了解检测机制(即已暴露攻击)时,所提方法的有效性如何?
- RQ3扰动幅度(ε)与阈值策略对检测性能的影响是什么?
- RQ4当攻击者可访问参考深度图时,该方法是否仍能保持高检测准确率?
- RQ5深度正则化强度(λ)的变化如何影响检测鲁棒性与回归准确率之间的权衡?
主要发现
- 即使在极小扰动(β = 0.01)下,该方法仍实现超过90%的像素级检测准确率,且随着扰动增大,性能迅速提升。
- 在已暴露攻击下,检测性能依然强劲,因为攻击者难以同时一致地操纵两个输出。
- 在ShanghaiTechRGBD数据集中,ε = 1.0时mIoU达到0.52,ε = 19.0时上升至0.58,表明对攻击强度具有强敏感性。
- 分类篡改像素的最佳阈值为5%,该阈值在所有数据集和攻击类型下均取得最佳mIoU。
- 增大深度正则化超参数λ会同时降低检测准确率与密度估计误差,证实了鲁棒性与模型性能之间的权衡。
- 与启发式及不确定性检测策略相比,该方法在ShanghaiTechRGBD、MICC和Venice等多个基准数据集上显著更优。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。