利用感知对抗补丁进行人群计数
计算机视觉与模式识别
2022-09-12 v2
摘要
人群计数已广泛用于估计安全关键场景中的人数,但已被证明在物理世界(例如对抗补丁)中易受对抗样本的攻击。尽管有害,对抗样本对于评估和更好地理解模型鲁棒性也很有价值。然而,现有的人群计数对抗样本生成方法在不同黑盒模型之间缺乏强可迁移性,这限制了其在现实世界系统中的实用性。受攻击可迁移性与模型不变特征正相关的启发,本文提出感知对抗补丁(PAP)生成框架,利用模型共享的感知特征为人群计数场景定制对抗扰动。具体而言,我们手工设计了一种自适应人群密度加权方法以捕获跨各种模型的不变尺度感知特征,并利用密度引导注意力来捕获模型共享的位置感知。两者均被证明可提升我们对抗补丁的攻击可迁移性。大量实验表明,我们的 PAP 在数字与物理世界中均能取得最先进的攻击性能,并以大幅优势超越先前方案(至多 +685.7 MAE 与 +699.5 MSE)。此外,我们经验性地证明,使用我们的 PAP 进行对抗训练可有益于原始模型缓解人群计数场景中的若干实际挑战,包括跨数据集泛化(至多 -376.0 MAE 与 -354.9 MSE)以及面向复杂背景的鲁棒性(至多 -10.3 MAE 与 -16.4 MSE)。
引用
@article{arxiv.2109.07986,
title = {Harnessing Perceptual Adversarial Patches for Crowd Counting},
author = {Shunchang Liu and Jiakai Wang and Aishan Liu and Yingwei Li and Yijie Gao and Xianglong Liu and Dacheng Tao},
journal= {arXiv preprint arXiv:2109.07986},
year = {2022}
}