arXiv reaDer
自動運転におけるマルチセンサー知覚システムの敵対的ロバスト性の調査
Exploring Adversarial Robustness of Multi-Sensor Perception Systems in Self Driving
最新の自動運転知覚システムは、LiDARなどの補完的な入力を画像で処理すると改善することが示されています。単独で、2D画像は敵対的攻撃に対して非常に脆弱であることがわかっています。それでも、LiDAR機能と画像機能を融合するマルチモーダルモデルの敵対的なロバスト性に関する研究は限られています。さらに、既存の作品は、入力モダリティ全体で一貫している物理的に実現可能な摂動を考慮していません。この論文では、ホスト車両の上に敵対する物体を配置することにより、マルチセンサー検出の実際的な感受性を紹介します。実際に実行できるため、物理的に実現可能で入力にとらわれない攻撃に焦点を当て、単一のユニバーサルな敵が最先端のマルチモーダル検出器からさまざまなホスト車両を隠すことができることを示します。私たちの実験は、攻撃の成功は主に簡単に破損した画像機能によって引き起こされることを示しています。さらに、画像の特徴を3Dに投影する最新のセンサー融合方法では、敵対的攻撃が投影プロセスを悪用して、3Dの離れた領域全体で誤検知を生成する可能性があることがわかりました。より堅牢なマルチモーダル知覚システムに向けて、機能のノイズ除去を伴う敵対的トレーニングがそのような攻撃に対する堅牢性を大幅に高めることができることを示します。ただし、標準の敵対的防御は、3DLiDARポイントと2Dピクセル間の不正確な関連付けによっても引き起こされる誤検知を防ぐのに依然として苦労していることがわかります。
Modern self-driving perception systems have been shown to improve upon processing complementary inputs such as LiDAR with images. In isolation, 2D images have been found to be extremely vulnerable to adversarial attacks. Yet, there have been limited studies on the adversarial robustness of multi-modal models that fuse LiDAR features with image features. Furthermore, existing works do not consider physically realizable perturbations that are consistent across the input modalities. In this paper, we showcase practical susceptibilities of multi-sensor detection by placing an adversarial object on top of a host vehicle. We focus on physically realizable and input-agnostic attacks as they are feasible to execute in practice, and show that a single universal adversary can hide different host vehicles from state-of-the-art multi-modal detectors. Our experiments demonstrate that successful attacks are primarily caused by easily corrupted image features. Furthermore, we find that in modern sensor fusion methods which project image features into 3D, adversarial attacks can exploit the projection process to generate false positives across distant regions in 3D. Towards more robust multi-modal perception systems, we show that adversarial training with feature denoising can boost robustness to such attacks significantly. However, we find that standard adversarial defenses still struggle to prevent false positives which are also caused by inaccurate associations between 3D LiDAR points and 2D pixels.
updated: Fri Jan 07 2022 16:48:54 GMT+0000 (UTC)
published: Sun Jan 17 2021 21:15:34 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト