arXiv reaDer
アクション認識に対する敵対的な骨の長さの攻撃
Adversarial Bone Length Attack on Action Recognition
スケルトンベースのアクション認識モデルは、最近、敵対的な攻撃に対して脆弱であることが示されています。画像に対する敵対的な攻撃と比較して、スケルトンへの摂動は通常、フレームあたり約100の低い次元に制限されます。この低次元の設定により、知覚できない摂動を生成することがより困難になります。既存の攻撃は、摂動の次元が数千に増加するように、骨格運動の時間的構造を利用することによってこれを解決します。この論文では、時間的な操作なしで非常に低次元の設定でも、スケルトンベースのアクション認識モデルで敵対的な攻撃を実行できることを示します。具体的には、摂動をスケルトンの骨の長さに制限します。これにより、敵は約30の有効な寸法のみを操作できます。 NTU RGB + DおよびHDM05データセットで実験を行い、提案された攻撃が小さな摂動によって90%を超える成功率でモデルをうまく欺いたことを示しました。さらに、興味深い現象を発見しました。低次元の設定では、骨長攻撃による敵対的トレーニングはデータ拡張と同様の特性を共有し、敵対的ロバスト性を向上させるだけでなく、元の元のデータの分類精度も向上させます。 。これは、敵対的ロバスト性とクリーンな精度の間のトレードオフの興味深い反例であり、高次元体制での敵対的訓練に関する研究で広く観察されています。
Skeleton-based action recognition models have recently been shown to be vulnerable to adversarial attacks. Compared to adversarial attacks on images, perturbations to skeletons are typically bounded to a lower dimension of approximately 100 per frame. This lower-dimensional setting makes it more difficult to generate imperceptible perturbations. Existing attacks resolve this by exploiting the temporal structure of the skeleton motion so that the perturbation dimension increases to thousands. In this paper, we show that adversarial attacks can be performed on skeleton-based action recognition models, even in a significantly low-dimensional setting without any temporal manipulation. Specifically, we restrict the perturbations to the lengths of the skeleton's bones, which allows an adversary to manipulate only approximately 30 effective dimensions. We conducted experiments on the NTU RGB+D and HDM05 datasets and demonstrate that the proposed attack successfully deceived models with sometimes greater than 90% success rate by small perturbations. Furthermore, we discovered an interesting phenomenon: in our low-dimensional setting, the adversarial training with the bone length attack shares a similar property with data augmentation, and it not only improves the adversarial robustness but also improves the classification accuracy on the original original data. This is an interesting counterexample of the trade-off between adversarial robustness and clean accuracy, which has been widely observed in studies on adversarial training in the high-dimensional regime.
updated: Mon Sep 13 2021 09:59:44 GMT+0000 (UTC)
published: Mon Sep 13 2021 09:59:44 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト