arXiv reaDer
セグメント化と完了:堅牢なパッチ検出による敵対的なパッチ攻撃に対するオブジェクト検出器の防御
Segment and Complete: Defending Object Detectors against Adversarial Patch Attacks with Robust Patch Detection
オブジェクト検出は、多くのセキュリティが重要なシステムで重要な役割を果たします。物理的な世界で簡単に実装できる敵対的なパッチ攻撃は、最先端のオブジェクト検出器に深刻な脅威をもたらします。パッチ攻撃に対するオブジェクト検出器の信頼性の高い防御を開発することは重要ですが、十分に研究されていません。この論文では、敵対的なパッチを検出して削除することにより、パッチ攻撃からオブジェクト検出器を防御するための一般的なフレームワークであるセグメントおよび完全防御(SAC)を提案します。まず、敵対的なパッチのピクセルレベルのローカリゼーションを提供するパッチマスクを出力するパッチセグメンターをトレーニングします。次に、パッチセグメンターを強化するための自己敵対的トレーニングアルゴリズムを提案します。さらに、パッチセグメンターの出力がグラウンドトゥルースパッチマスクの特定のハミング距離内にある場合、画像からパッチ全体を削除することが保証されている堅牢な形状完成アルゴリズムを設計します。 COCOおよびxViewデータセットに関する私たちの実験は、SACが強力な適応攻撃の下でも優れた堅牢性を実現し、クリーンな画像のパフォーマンスを低下させることなく、目に見えないパッチの形状、攻撃の予算、および目に見えない攻撃方法にうまく一般化することを示しています。さらに、APRICOT-Maskデータセットを提示します。これは、敵対的なパッチのピクセルレベルの注釈でAPRICOTデータセットを補強します。 SACは、物理パッチ攻撃の標的型攻撃の成功率を大幅に低下させる可能性があることを示しています。
Object detection plays a key role in many security-critical systems. Adversarial patch attacks, which are easy to implement in the physical world, pose a serious threat to state-of-the-art object detectors. Developing reliable defenses for object detectors against patch attacks is critical but severely understudied. In this paper, we propose Segment and Complete defense (SAC), a general framework for defending object detectors against patch attacks through detecting and removing adversarial patches. We first train a patch segmenter that outputs patch masks that provide pixel-level localization of adversarial patches. We then propose a self adversarial training algorithm to robustify the patch segmenter. In addition, we design a robust shape completion algorithm, which is guaranteed to remove the entire patch from the images given the outputs of the patch segmenter are within a certain Hamming distance of the ground-truth patch masks. Our experiments on COCO and xView datasets demonstrate that SAC achieves superior robustness even under strong adaptive attacks with no performance drop on clean images, and generalizes well to unseen patch shapes, attack budgets, and unseen attack methods. Furthermore, we present the APRICOT-Mask dataset, which augments the APRICOT dataset with pixel-level annotations of adversarial patches. We show SAC can significantly reduce the targeted attack success rate of physical patch attacks.
updated: Wed Dec 08 2021 19:18:48 GMT+0000 (UTC)
published: Wed Dec 08 2021 19:18:48 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト