arXiv reaDer
限定された点群表面の変更による敵対的攻撃
Adversarial Attack by Limited Point Cloud Surface Modifications
最近の研究では、3Dポイントクラウドを直接処理してオブジェクトを分類するディープニューラルネットワークのセキュリティが、敵対的なサンプルによって脅かされる可能性があることが明らかになっています。既存の敵対的攻撃方法は高い成功率を達成しますが、ポイントクラウドの外観を維持するのに十分なポイント変更を制限しません。この欠点を克服するために、2つの制約が提案されています。これらには、修正された点の数と点の摂動基準にハード境界制約を適用することが含まれます。問題の制限的な性質により、探索空間には多くの極大値が含まれています。提案された方法は、アルゴリズムの開始時に高いステップサイズを使用して点群の主表面を高速かつ効果的に検索することにより、この問題に対処します。次に、目的の出力に収束するために、ステップサイズを徐々に小さくします。提案された方法のパフォーマンスを評価するために、最先端の点群分類モデルを使用して、ModelNet40およびScanObjectNNデータセットで実行されます。 PointNet、PointNet ++、およびDGCNNを含みます。得られた結果は、ポイントクラウドの外観を維持しながら、限られた数のポイント変更のみで攻撃を成功させ、最先端の結果を達成できることを示しています。さらに、効果的な検索アルゴリズムにより、わずか数ステップで攻撃を成功させることができます。さらに、提案されたステップサイズのスケジューリングアルゴリズムは、他の方法でも採用された場合、最大14.5%の改善を示しています。提案された方法は、一般的な防御方法に対しても効果的に機能します。
Recent research has revealed that the security of deep neural networks that directly process 3D point clouds to classify objects can be threatened by adversarial samples. Although existing adversarial attack methods achieve high success rates, they do not restrict the point modifications enough to preserve the point cloud appearance. To overcome this shortcoming, two constraints are proposed. These include applying hard boundary constraints on the number of modified points and on the point perturbation norms. Due to the restrictive nature of the problem, the search space contains many local maxima. The proposed method addresses this issue by using a high step-size at the beginning of the algorithm to search the main surface of the point cloud fast and effectively. Then, in order to converge to the desired output, the step-size is gradually decreased. To evaluate the performance of the proposed method, it is run on the ModelNet40 and ScanObjectNN datasets by employing the state-of-the-art point cloud classification models; including PointNet, PointNet++, and DGCNN. The obtained results show that it can perform successful attacks and achieve state-of-the-art results by only a limited number of point modifications while preserving the appearance of the point cloud. Moreover, due to the effective search algorithm, it can perform successful attacks in just a few steps. Additionally, the proposed step-size scheduling algorithm shows an improvement of up to 14.5% when adopted by other methods as well. The proposed method also performs effectively against popular defense methods.
updated: Thu Oct 07 2021 18:58:18 GMT+0000 (UTC)
published: Thu Oct 07 2021 18:58:18 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト