ディープ ニューラル ネットワークは、敵対的な攻撃に対して脆弱であることが実証されています。微妙な摂動が予測結果を完全に変える可能性があります。オブジェクト検出に対する既存の敵対的攻撃は、アンカーベースの検出器への攻撃に焦点を当てており、アンカーのない検出器ではうまく機能しない可能性があります。この論文では、アンカーフリー検出器専用の最初の敵対的攻撃を提案します。これは、カテゴリのすべてのインスタンスの重要なピクセルを同時に攻撃する、カテゴリごとの攻撃です。私たちの攻撃は、L_0 と L_∞ ノルムベースの摂動をそれぞれ最小化する 2 つの形式、疎なカテゴリごとの攻撃 (SCA) と密なカテゴリごとの攻撃 (DCA) で現れます。 DCA については、3 つのバリアント、DCA-G、DCA-L、および DCA-S を提示します。これらは、攻撃するグローバル領域、ローカル領域、およびセマンティック領域をそれぞれ選択します。 PascalVOC、MS-COCO、および MS-COCO Keypoints を含む大規模なベンチマーク データセットに関する私たちの実験は、私たちの提案した方法が、オブジェクト検出と人間の姿勢推定タスクの両方で最先端の攻撃パフォーマンスと転送可能性を達成することを示しています。
Deep neural networks have been demonstrated to be vulnerable to adversarial attacks: subtle perturbation can completely change the prediction result. Existing adversarial attacks on object detection focus on attacking anchor-based detectors, which may not work well for anchor-free detectors. In this paper, we propose the first adversarial attack dedicated to anchor-free detectors. It is a category-wise attack that attacks important pixels of all instances of a category simultaneously. Our attack manifests in two forms, sparse category-wise attack (SCA) and dense category-wise attack (DCA), that minimize the L_0 and L_∞ norm-based perturbations, respectively. For DCA, we present three variants, DCA-G, DCA-L, and DCA-S, that select a global region, a local region, and a semantic region, respectively, to attack. Our experiments on large-scale benchmark datasets including PascalVOC, MS-COCO, and MS-COCO Keypoints indicate that our proposed methods achieve state-of-the-art attack performance and transferability on both object detection and human pose estimation tasks.