基于有限点云表面修改的对抗攻击
计算机视觉与模式识别
2021-10-11 v1
摘要
近期研究揭示,直接处理3D点云以分类物体的深度神经网络的安全性可能受到对抗样本的威胁。尽管现有对抗攻击方法取得了高成功率,但它们对点修改的限制不足,未能保持点云外观。为克服此缺陷,提出了两种约束:对修改点数量和点扰动范数施加硬边界约束。由于问题的约束性,搜索空间包含许多局部极大值。所提方法通过在算法初始使用高步长以快速有效搜索点云主表面来解决该问题,随后为收敛至期望输出逐步减小步长。为评估所提方法性能,在ModelNet40和ScanObjectNN数据集上采用前沿点云分类模型(包括PointNet、PointNet++和DGCNN)进行了测试。所得结果表明,该方法仅通过有限次点修改即可成功攻击并取得最优结果,同时保持点云外观。此外,得益于高效的搜索算法,它仅需极少步数即可成功攻击。并且,所提步长调度算法在其他方法中采用时也显示出高达 的提升。所提方法对流行防御方法同样有效。
引用
@article{arxiv.2110.03745,
title = {Adversarial Attack by Limited Point Cloud Surface Modifications},
author = {Atrin Arya and Hanieh Naderi and Shohreh Kasaei},
journal= {arXiv preprint arXiv:2110.03745},
year = {2021}
}