arXiv reaDer
セグメンテーションモデルの敵対的な例は簡単に転送できます
Adversarial Examples on Segmentation Models Can be Easy to Transfer
ディープニューラルネットワークベースの画像分類は、小さくて準知覚できない摂動を伴う敵対的な例によって誤解される可能性があります。さらに、ある分類モデルで作成された敵対的な例は、別の異なるモデルをだますこともあります。敵対的な例の転送可能性は、分類モデルへのブラックボックス攻撃を実行可能にするため、最近ますます関心を集めています。分類の拡張として、セマンティックセグメンテーションもその敵対的な堅牢性に向けて多くの注目を集めています。ただし、セグメンテーションモデルでの敵対的な例の転送可能性は体系的に研究されていません。この作品では、このトピックを集中的に研究しています。最初に、分類およびセグメンテーションモデルでの敵対的な例の過剰適合現象を調査します。分類モデルで行われた、ソースモデルへの過剰適合によって転送可能性が制限されるという観察とは対照的に、セグメンテーションに関する敵対的な例は、必ずしもソースモデルを過剰適合させるとは限りません。過剰適合が提示されていない場合でも、敵対的な例の転送可能性は制限されます。この制限は、セグメンテーションモデルのアーキテクチャ上の特性、つまりマルチスケールのオブジェクト認識に起因すると考えられます。次に、制限を克服するために、動的スケーリングと呼ばれる簡単で効果的な方法を提案します。私たちの方法によって達成された高い転送可能性は、前の研究での観察とは対照的に、セグメンテーションモデルの敵対的な例が他のセグメンテーションモデルに簡単に転送できることを示しています。私たちの分析と提案は、広範な実験によってサポートされています。
Deep neural network-based image classification can be misled by adversarial examples with small and quasi-imperceptible perturbations. Furthermore, the adversarial examples created on one classification model can also fool another different model. The transferability of the adversarial examples has recently attracted a growing interest since it makes black-box attacks on classification models feasible. As an extension of classification, semantic segmentation has also received much attention towards its adversarial robustness. However, the transferability of adversarial examples on segmentation models has not been systematically studied. In this work, we intensively study this topic. First, we explore the overfitting phenomenon of adversarial examples on classification and segmentation models. In contrast to the observation made on classification models that the transferability is limited by overfitting to the source model, we find that the adversarial examples on segmentations do not always overfit the source models. Even when no overfitting is presented, the transferability of adversarial examples is limited. We attribute the limitation to the architectural traits of segmentation models, i.e., multi-scale object recognition. Then, we propose a simple and effective method, dubbed dynamic scaling, to overcome the limitation. The high transferability achieved by our method shows that, in contrast to the observations in previous work, adversarial examples on a segmentation model can be easy to transfer to other segmentation models. Our analysis and proposals are supported by extensive experiments.
updated: Mon Nov 22 2021 17:26:21 GMT+0000 (UTC)
published: Mon Nov 22 2021 17:26:21 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト