arXiv reaDer
敵対的なYOLO:敵対的なパッチの検出による防御人間検出パッチ攻撃
Adversarial YOLO: Defense Human Detection Patch Attacks via Detecting Adversarial Patches
特に敵対的なパッチ攻撃に直面した場合、オブジェクト検出システムのセキュリティがますます注目を集めています。パッチ攻撃はオブジェクトの制限された領域のピクセルを変更するため、特に人間の検出システムを攻撃する場合に、物理的な世界で簡単に実装できます。パッチ攻撃に対する既存の防御は、主に画像分類の問題に適用され、人間の検出攻撃に抵抗するのは困難です。この重大な問題に向けて、私たちは、Ad-YOLOと名付けたYOLO検出システム上の効率的で効果的なプラグイン防御コンポーネントを提案します。主なアイデアは、YOLOアーキテクチャにパッチクラスを追加することです。これは、推論の増分がごくわずかです。したがって、Ad-YOLOは、対象のオブジェクトと敵対的なパッチの両方を直接検出することが期待されます。私たちの知る限り、私たちのアプローチは、人間の検出攻撃に対する最初の防御戦略です。 YOLOv2ベースラインでのAd-YOLOのパフォーマンスを調査します。さまざまなパッチを検出するAd-YOLOの機能を向上させるために、まず敵対的なトレーニングプロセスを使用して、Inria-Patchという名前のInriaデータセットに基づいてパッチデータセットを開発します。次に、Pascal VOC、Inria、およびInria-Patchデータセットの組み合わせによってAd-YOLOをトレーニングします。 VOC 2007テストセットで0.70%mAPのわずかな低下で、Ad-YOLOは80.31%APを達成します。これは、ホワイトボックスパッチ攻撃に直面したときにYOLOv2の33.93%APを大幅に上回っています。さらに、YOLOv2と比較して、物理世界の攻撃に直面した結果も含まれており、Ad-YOLOの優れた一般化能力を示しています。
The security of object detection systems has attracted increasing attention, especially when facing adversarial patch attacks. Since patch attacks change the pixels in a restricted area on objects, they are easy to implement in the physical world, especially for attacking human detection systems. The existing defenses against patch attacks are mostly applied for image classification problems and have difficulty resisting human detection attacks. Towards this critical issue, we propose an efficient and effective plug-in defense component on the YOLO detection system, which we name Ad-YOLO. The main idea is to add a patch class on the YOLO architecture, which has a negligible inference increment. Thus, Ad-YOLO is expected to directly detect both the objects of interest and adversarial patches. To the best of our knowledge, our approach is the first defense strategy against human detection attacks. We investigate Ad-YOLO's performance on the YOLOv2 baseline. To improve the ability of Ad-YOLO to detect variety patches, we first use an adversarial training process to develop a patch dataset based on the Inria dataset, which we name Inria-Patch. Then, we train Ad-YOLO by a combination of Pascal VOC, Inria, and Inria-Patch datasets. With a slight drop of 0.70% mAP on VOC 2007 test set, Ad-YOLO achieves 80.31% AP of persons, which highly outperforms 33.93% AP for YOLOv2 when facing white-box patch attacks. Furthermore, compared with YOLOv2, the results facing a physical-world attack are also included to demonstrate Ad-YOLO's excellent generalization ability.
updated: Tue Mar 16 2021 05:41:39 GMT+0000 (UTC)
published: Tue Mar 16 2021 05:41:39 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト