arXiv reaDer
いつでもキャッチできます: 署名の有無にかかわらず、敵対的なパッチが適用されたオブジェクトの検出
We Can Always Catch You: Detecting Adversarial Patched Objects WITH or WITHOUT Signature
最近、深層学習に基づくオブジェクト検出は、敵対的パッチ攻撃に対して脆弱であることが証明されています。特別に細工されたパッチを保持している攻撃者は、物理的な世界であっても、YOLO などの最先端の人物検出器から身を隠すことができます。この種の攻撃は、監視カメラから逃れるなど、深刻なセキュリティ上の脅威をもたらす可能性があります。この論文では、オブジェクト検出に対する敵対的パッチ攻撃に関する検出の問題を深く探ります。まず、視覚化の説明のポイントから、既存の敵対的パッチの活用可能なシグネチャを特定します。高速な署名ベースの防御方法が提案され、有効であることが実証されています。第二に、将来出現する技術によって署名ベースの方法がバイパスされるリスクを明らかにするために、改良されたパッチ生成アルゴリズムを設計します。新たに生成された敵対的パッチは、提案された署名ベースの防御をうまく回避できます。最後に、攻撃固有の事前知識ではなく、内部コンテンツのセマンティクスの一貫性に基づいた、署名に依存しない新しい検出方法を示します。基本的な直感は、敵対オブジェクトはローカルに表示されても、入力画像ではグローバルに消えるということです。実験は、署名に依存しない方法が既存の攻撃と改善された攻撃を効果的に検出できることを示しています。また、攻撃に固有の事前知識がなくても、予期しない攻撃や他のタイプの攻撃を検出することにより、一般的な方法であることが証明されています。提案された 2 つの検出方法は、さまざまなシナリオで採用でき、それらを組み合わせることで包括的な保護を提供できると考えています。
Recently, the object detection based on deep learning has proven to be vulnerable to adversarial patch attacks. The attackers holding a specially crafted patch can hide themselves from the state-of-the-art person detectors, e.g., YOLO, even in the physical world. This kind of attack can bring serious security threats, such as escaping from surveillance cameras. In this paper, we deeply explore the detection problems about the adversarial patch attacks to the object detection. First, we identify a leverageable signature of existing adversarial patches from the point of the visualization explanation. A fast signature-based defense method is proposed and demonstrated to be effective. Second, we design an improved patch generation algorithm to reveal the risk that the signature-based way may be bypassed by the techniques emerging in the future. The newly generated adversarial patches can successfully evade the proposed signature-based defense. Finally, we present a novel signature-independent detection method based on the internal content semantics consistency rather than any attack-specific prior knowledge. The fundamental intuition is that the adversarial object can appear locally but disappear globally in an input image. The experiments demonstrate that the signature-independent method can effectively detect the existing and improved attacks. It has also proven to be a general method by detecting unforeseen and even other types of attacks without any attack-specific prior knowledge. The two proposed detection methods can be adopted in different scenarios, and we believe that combining them can offer a comprehensive protection.
updated: Thu Jun 10 2021 07:38:23 GMT+0000 (UTC)
published: Wed Jun 09 2021 17:58:08 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト