针对三维点云的局部激进对抗攻击
计算机视觉与模式识别
2021-10-12 v2 人工智能
摘要
深度神经网络被发现易受对抗样本的攻击,此类样本可蓄意欺骗模型使其犯错。近来,少数工作通过将全局点云优化从2D图像扩展至3D点云来实现该任务。然而,全局点的扰动对于误导受害模型并不有效。首先,并非所有点在导向误导的优化中都重要。大量点占据了可观的失真预算却对攻击贡献甚微。其次,多标签优化对于对抗攻击是次优的,因其耗费额外能量去寻找多标签受害模型崩溃,并导致实例变换与任何特定实例都不相似。第三,独立的对抗损失与可感知损失分别关注误分类与不相似度,平等对待每个点的更新而缺乏重点。因此,一旦可感知损失接近其预算阈值,所有点将停滞于超球面表面,攻击将陷入局部最优。为此,我们提出一种局部激进对抗攻击(L3A)以解决上述问题。技术上,我们选取一组显著点,即根据梯度得到的点云高分子集,进行扰动。随后发展了一系列激进优化策略,以强化对抗样本朝向误导受害模型的非显见生成。在PointNet、PointNet++与DGCNN上的大量实验证明了我们的方法相对于现有对抗攻击方法的SOTA性能。
引用
@article{arxiv.2105.09090,
title = {Local Aggressive Adversarial Attacks on 3D Point Cloud},
author = {Yiming Sun and Feng Chen and Zhiyu Chen and Mingjie Wang},
journal= {arXiv preprint arXiv:2105.09090},
year = {2021}
}