arXiv reaDer
現実世界の敵対的パッチ攻撃に対する自動運転のためのセマンティックセグメンテーションのロバスト性の評価
Evaluating the Robustness of Semantic Segmentation for Autonomous Driving against Real-World Adversarial Patch Attacks
ディープラーニングと畳み込みニューラルネットワークにより、オブジェクト検出やセマンティックセグメンテーション(SS)などのコンピュータービジョンタスクで印象的なパフォーマンスを実現できます。ただし、最近の研究では、敵対的な摂動に対するそのようなモデルの明らかな弱点が示されています。代わりに、自動運転のような現実のシナリオでは、知覚パイプライン全体に敵対するように最適化された物理オブジェクト(看板や印刷可能なパッチなど)である現実世界の敵対者の例(RWAE)にもっと注意を向ける必要があります。このホワイトペーパーでは、デジタルパッチと実世界の敵対パッチの両方の効果をテストすることにより、人気のあるSSモデルの堅牢性を詳細に評価します。これらのパッチは、新しい損失関数で強化された強力な攻撃で作成されています。まず、Sityscapesデータセットの調査は、SSに対処するためにExpectation Over Transformation(EOT)パラダイムを拡張することによって実行されます。次に、シーン固有の攻撃と呼ばれる新しい攻撃の最適化が提案されます。このような攻撃は、CARLAドライビングシミュレータを活用して、提案されたEOTベースの攻撃の実際の3D環境への転送可能性を向上させます。最後に、敵対的なパッチを含む印刷された物理的な看板を屋外の運転シナリオでテストして、現実の世界で調査された攻撃の実現可能性を評価しました。徹底的な実験により、提案された攻撃の定式化は、SSのデジタルパッチと現実世界の敵対パッチの両方を作成するための以前の作業よりも優れていることが明らかになりました。同時に、実験結果は、これらの攻撃が現実の世界でどのように著しく効果が低いかを示し、したがって、自律/支援運転のSSモデルに対する敵対的攻撃の実際的な関連性に疑問を投げかけています。
Deep learning and convolutional neural networks allow achieving impressive performance in computer vision tasks, such as object detection and semantic segmentation (SS). However, recent studies have shown evident weaknesses of such models against adversarial perturbations. In a real-world scenario instead, like autonomous driving, more attention should be devoted to real-world adversarial examples (RWAEs), which are physical objects (e.g., billboards and printable patches) optimized to be adversarial to the entire perception pipeline. This paper presents an in-depth evaluation of the robustness of popular SS models by testing the effects of both digital and real-world adversarial patches. These patches are crafted with powerful attacks enriched with a novel loss function. Firstly, an investigation on the Cityscapes dataset is conducted by extending the Expectation Over Transformation (EOT) paradigm to cope with SS. Then, a novel attack optimization, called scene-specific attack, is proposed. Such an attack leverages the CARLA driving simulator to improve the transferability of the proposed EOT-based attack to a real 3D environment. Finally, a printed physical billboard containing an adversarial patch was tested in an outdoor driving scenario to assess the feasibility of the studied attacks in the real world. Exhaustive experiments revealed that the proposed attack formulations outperform previous work to craft both digital and real-world adversarial patches for SS. At the same time, the experimental results showed how these attacks are notably less effective in the real world, hence questioning the practical relevance of adversarial attacks to SS models for autonomous/assisted driving.
updated: Fri Aug 13 2021 11:49:09 GMT+0000 (UTC)
published: Fri Aug 13 2021 11:49:09 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト