arXiv reaDer
オブジェクト検出器の堅牢で自然な物理的敵対的な例
Robust and Natural Physical Adversarial Examples for Object Detectors
最近、多くの研究で、ディープニューラルネットワーク(DNN)が敵対的な例の影響を受けやすいことが示されています。ただし、敵対的な例が実際の物理的な世界における実際の脅威であることを納得させるには、現実世界のシナリオで敵対的な例を調査および評価する必要があります。この論文では、画像分類器をターゲットにするよりも難しい、実世界の条件下でオブジェクト検出器をターゲットにする、堅牢で自然な物理的敵対攻撃の例を提案します。生成された敵対的な例は、さまざまな物理的制約に対して堅牢であり、元の画像と視覚的に類似しているため、これらの敵対的な例は人間にとって自然であり、疑惑を引き起こすことはありません。まず、実世界の条件で敵対的な例の堅牢性を確保するために、提案された方法は、さまざまな画像変換関数(距離、角度、照明、印刷、写真撮影)を活用して、敵対的な例の生成の反復最適化中にさまざまな物理的変化をシミュレートします。次に、自然な敵対的な例を構築するために、提案された方法は、適応マスクを使用して、追加された摂動の領域と強度を制約し、実世界の摂動スコア(RPS)を利用して、摂動を物理世界の実際のノイズに類似させます。既存の研究と比較して、私たちが生成した敵対的な例は、目立たない摂動で高い成功率を達成することができます。実験結果は、生成された敵対的な例がさまざまな屋内および屋外の物理的条件下で堅牢であることを示しています。最後に、提案された物理的な敵対攻撃方法は普遍的であり、ブラックボックスシナリオで機能します。生成された敵対的な例は、異なるモデル間でよく一般化されます。
Recently, many studies show that deep neural networks (DNNs) are susceptible to adversarial examples. However, in order to convince that adversarial examples are real threats in real physical world, it is necessary to study and evaluate the adversarial examples in real-world scenarios. In this paper, we propose a robust and natural physical adversarial example attack method targeting object detectors under real-world conditions, which is more challenging than targeting image classifiers. The generated adversarial examples are robust to various physical constraints and visually look similar to the original images, thus these adversarial examples are natural to humans and will not cause any suspicions. First, to ensure the robustness of the adversarial examples in real-world conditions, the proposed method exploits different image transformation functions (Distance, Angle, Illumination, Printing and Photographing), to simulate various physical changes during the iterative optimization of the adversarial examples generation. Second, to construct natural adversarial examples, the proposed method uses an adaptive mask to constrain the area and intensities of added perturbations, and utilizes the real-world perturbation score (RPS) to make the perturbations be similar to those real noises in physical world. Compared with existing studies, our generated adversarial examples can achieve a high success rate with less conspicuous perturbations. Experimental results demonstrate that, the generated adversarial examples are robust under various indoor and outdoor physical conditions. Finally, the proposed physical adversarial attack method is universal and can work in black-box scenarios. The generated adversarial examples generalize well between different models.
updated: Fri Nov 27 2020 12:03:53 GMT+0000 (UTC)
published: Fri Nov 27 2020 12:03:53 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト