自适应攻击下三维点云分类的对抗鲁棒性研究
机器学习
2021-04-08 v2 人工智能
密码学与安全
摘要
三维点云在自动驾驶等各种安全关键应用中起着关键作用,这要求底层深度神经网络对对抗扰动具有鲁棒性。尽管已有少数针对对抗点云分类的防御被提出,但它们是否真正对自适应攻击鲁棒仍属未知。为此,我们对最先进防御进行首次安全性分析,并设计了对它们的自适应评估。我们 100% 的自适应攻击成功率表明当前对策仍然脆弱。由于对抗训练(AT)被认为是最鲁棒的防御,我们给出了首项深入研究,展示 AT 在点云分类中的表现,并识别出所需对称函数(池化操作)对 AT 下三维模型鲁棒性至关重要。通过我们的系统分析,发现默认使用的固定池化(如 MAX 池化)通常会削弱 AT 在点云分类中的有效性。有趣的是,我们进一步发现基于排序的参数化池化能显著提升模型鲁棒性。基于上述见解,我们提出 DeepSym,一种深度对称池化操作,可在不牺牲常规精度的前提下,从架构上将对 AT 下鲁棒性提升至 47.0%,在 PointNet 中分别比原始设计与强基线高出 28.5%()和 6.5%。
引用
@article{arxiv.2011.11922,
title = {On Adversarial Robustness of 3D Point Cloud Classification under Adaptive Attacks},
author = {Jiachen Sun and Karl Koenig and Yulong Cao and Qi Alfred Chen and Z. Morley Mao},
journal= {arXiv preprint arXiv:2011.11922},
year = {2021}
}
备注
19 pages