中文

失之毫厘:面向多关键点检测的定向对抗攻击

计算机视觉与模式识别 2020-07-13 v1

摘要

近期基于深度卷积神经网络(CNNs)的多关键点检测方法达到了较高精度并改进了传统临床流程。然而,CNNs对对抗样本攻击的脆弱性易被利用以破坏分类与分割任务。本文首次研究了基于CNN的多关键点检测模型对对抗扰动的脆弱程度。具体而言,我们提出一种新颖的自适应定向迭代FGSM(ATI-FGSM)攻击,针对多关键点检测中的最优模型。攻击者可利用ATI-FGSM,通过对原图添加不可感知的扰动,精确控制任意选定关键点的模型预测,同时保持其他静止关键点不变。在公开的头影测量关键点检测数据集上的综合评估表明,与原始迭代FGSM攻击相比,ATI-FGSM生成的对抗样本能更高效、有效地攻破基于CNN的网络。我们的工作揭示了针对患者健康的严重威胁。此外,我们通过考察邻近关键点的耦合效应(即实验中分歧的主要来源)讨论了本方法的局限性并给出潜在防御方向。我们的源代码见 https://github.com/qsyao/attack_landmark_detection。

关键词

引用

@article{arxiv.2007.05225,
  title  = {Miss the Point: Targeted Adversarial Attack on Multiple Landmark Detection},
  author = {Qingsong Yao and Zecheng He and Hu Han and S. Kevin Zhou},
  journal= {arXiv preprint arXiv:2007.05225},
  year   = {2020}
}

备注

accepted by MICCAI2020