arXiv reaDer
敵対的なパッチ分析と群集カウントに対する認定防御に向けて
Towards Adversarial Patch Analysis and Certified Defense against Crowd Counting
群集カウントは、セーフティクリティカルな監視システムで重要であるため、多くの注目を集めています。特に、ディープニューラルネットワーク(DNN)メソッドは、群集カウントミッションの推定エラーを大幅に削減しました。最近の研究では、DNNは敵対的な攻撃に対して脆弱であることが示されています。つまり、人間が知覚できない摂動を伴う通常の画像は、DNNが誤った予測を行うように誤解させる可能性があります。この作業では、群集カウントモデルの堅牢性を体系的に評価するために、勢いのある敵対的パッチ攻撃(APAM)と呼ばれる堅牢な攻撃戦略を提案します。攻撃者の目標は、パフォーマンスを大幅に低下させ、公共の安全につながる敵対的摂動を作成することです。事故(例、スタンピード事故)。特に、提案された攻撃は、入力画像の極端な密度の背景情報を利用して、一連の変換(たとえば、補間、回転など)を介して堅牢な敵対パッチを生成します。画像ピクセルの6%未満を摂動させることにより、私たちの攻撃は、デジタル的にも物理的にも、群集カウントシステムのパフォーマンスを大幅に低下させることがわかります。群集カウントモデルの敵対的ロバスト性をより向上させるために、最初の回帰モデルベースのランダム化アブレーション(RA)を提案します。これは、敵対的トレーニング(ADT)よりも十分です(RAの平均絶対誤差はクリーンサンプルのADTより5低く、敵対的な例ではADTよりも30低い)。 5つの群集カウントモデルに関する広範な実験は、提案された方法の有効性と一般性を示しています。コードはhttps://github.com/harrywuhust2022/Adv-Crowd-analysisで入手できます。
Crowd counting has drawn much attention due to its importance in safety-critical surveillance systems. Especially, deep neural network (DNN) methods have significantly reduced estimation errors for crowd counting missions. Recent studies have demonstrated that DNNs are vulnerable to adversarial attacks, i.e., normal images with human-imperceptible perturbations could mislead DNNs to make false predictions. In this work, we propose a robust attack strategy called Adversarial Patch Attack with Momentum (APAM) to systematically evaluate the robustness of crowd counting models, where the attacker's goal is to create an adversarial perturbation that severely degrades their performances, thus leading to public safety accidents (e.g., stampede accidents). Especially, the proposed attack leverages the extreme-density background information of input images to generate robust adversarial patches via a series of transformations (e.g., interpolation, rotation, etc.). We observe that by perturbing less than 6% of image pixels, our attacks severely degrade the performance of crowd counting systems, both digitally and physically. To better enhance the adversarial robustness of crowd counting models, we propose the first regression model-based Randomized Ablation (RA), which is more sufficient than Adversarial Training (ADT) (Mean Absolute Error of RA is 5 lower than ADT on clean samples and 30 lower than ADT on adversarial examples). Extensive experiments on five crowd counting models demonstrate the effectiveness and generality of the proposed method. Code is available at https://github.com/harrywuhust2022/Adv-Crowd-analysis.
updated: Thu Apr 22 2021 05:10:55 GMT+0000 (UTC)
published: Thu Apr 22 2021 05:10:55 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト