针对动作识别的对抗性骨长攻击
计算机视觉与模式识别
2022-03-28 v2 人工智能
密码学与安全
机器学习
摘要
基于骨架的动作识别模型近来被证明易受对抗攻击。与图像上的对抗攻击相比,对骨架的扰动通常限制在每个帧约 100 的较低维度。这一低维设定使得生成不易察觉的扰动更为困难。现有攻击通过利用骨架运动的时间结构来解决此问题,从而使扰动维度增加到数千。本文中,我们展示了即使在不进行任何时间操控的显著低维设定下,也能对基于骨架的动作识别模型实施对抗攻击。具体而言,我们将扰动限制为骨架骨骼的长度,这使得攻击者仅能操控约 30 个有效维度。我们在 NTU RGB+D 与 HDM05 数据集上进行了实验,并证明所提出的攻击以有时超过 90% 的成功率通过微小扰动成功欺骗了模型。此外,我们发现了一个有趣现象:在我们的低维设定中,采用骨长攻击的对抗训练与数据增强具有相似性质,其不仅提升了对抗鲁棒性,还提高了在原始数据上的分类准确率。这是对抗鲁棒性与干净准确率之间权衡的一个有趣反例,该权衡在高维 regime 的对抗训练研究中已被广泛观察到。
引用
@article{arxiv.2109.05830,
title = {Adversarial Bone Length Attack on Action Recognition},
author = {Nariki Tanaka and Hiroshi Kera and Kazuhiko Kawamoto},
journal= {arXiv preprint arXiv:2109.05830},
year = {2022}
}
备注
12 pages, 8 figures, accepted to AAAI2022