arXiv reaDer
Parallel Rectangle Flip Attack:オブジェクト検出に対するクエリベースのブラックボックス攻撃
Parallel Rectangle Flip Attack: A Query-based Black-box Attack against Object Detection
物体検出は、自動運転などの多くのセーフティクリティカルなタスクで広く使用されています。ただし、特にブラックボックス攻撃の実際のシナリオでは、攻撃者が予測された境界ボックスのクエリフィードバックと、攻撃されたモデルによって返される上位1のスコアにしかアクセスできない場合、敵対的な例に対する脆弱性は十分に調査されていません。画像分類に対するブラックボックス攻撃と比較して、検出に対するブラックボックス攻撃には2つの主要な課題があります。まず、1つのバウンディングボックスが正常に攻撃された場合でも、攻撃されたバウンディングボックスの近くに別の次善のバウンディングボックスが検出される可能性があります。第二に、複数のバウンディングボックスがあり、攻撃コストが非常に高くなります。これらの課題に対処するために、ランダム検索によるParallel Rectangle Flip Attack(PRFA)を提案します。私たちの方法と他の攻撃との違いを図〜図1で説明します。具体的には、攻撃された領域の近くで最適ではない検出を回避するために、各長方形パッチで摂動を生成します。さらに、敵対的な摂動が主にホワイトボックス攻撃の下でオブジェクトの輪郭と臨界点の周りに位置するという観察を利用して、攻撃された長方形の検索スペースを減らして攻撃効率を向上させます。さらに、複数の長方形を同時に攻撃するパラレルメカニズムを開発して、攻撃プロセスをさらに加速します。広範な実験は、私たちの方法が、アンカーベースおよびアンカーフリーを含むさまざまな一般的なオブジェクト検出器を効果的かつ効率的に攻撃し、転送可能な敵対的な例を生成できることを示しています。
Object detection has been widely used in many safety-critical tasks, such as autonomous driving. However, its vulnerability to adversarial examples has not been sufficiently studied, especially under the practical scenario of black-box attacks, where the attacker can only access the query feedback of predicted bounding-boxes and top-1 scores returned by the attacked model. Compared with black-box attack to image classification, there are two main challenges in black-box attack to detection. Firstly, even if one bounding-box is successfully attacked, another sub-optimal bounding-box may be detected near the attacked bounding-box. Secondly, there are multiple bounding-boxes, leading to very high attack cost. To address these challenges, we propose a Parallel Rectangle Flip Attack (PRFA) via random search. We explain the difference between our method with other attacks in Fig.~fig1. Specifically, we generate perturbations in each rectangle patch to avoid sub-optimal detection near the attacked region. Besides, utilizing the observation that adversarial perturbations mainly locate around objects' contours and critical points under white-box attacks, the search space of attacked rectangles is reduced to improve the attack efficiency. Moreover, we develop a parallel mechanism of attacking multiple rectangles simultaneously to further accelerate the attack process. Extensive experiments demonstrate that our method can effectively and efficiently attack various popular object detectors, including anchor-based and anchor-free, and generate transferable adversarial examples.
updated: Sat Jan 22 2022 06:00:17 GMT+0000 (UTC)
published: Sat Jan 22 2022 06:00:17 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト