中文

面向人群计数对抗补丁分析与认证防御的研究

计算机视觉与模式识别 2021-07-29 v3

摘要

人群计数因其在安全关键型监控系统中的重要地位而备受关注。尤其是深度神经网络(DNN)方法显著降低了人群计数任务的估计误差。近期研究表明,DNN 易受对抗攻击,即带有人类难以察觉扰动的正常图像可能误导 DNN 做出错误预测。本工作中,我们提出一种称为带动量的对抗补丁攻击(APAM)的鲁棒攻击策略,以系统评估人群计数模型的鲁棒性,攻击者的目标是制造严重降低模型性能的对抗扰动,从而引发公共安全事件(如踩踏事故)。特别地,所提攻击利用输入图像的极端密度背景信息,通过一系列变换(如插值、旋转等)生成鲁棒对抗补丁。我们观察到,通过扰动少于 6% 的图像像素,我们的攻击在数字与物理层面均严重降低了人群计数系统的性能。为更好增强人群计数模型的对抗鲁棒性,我们提出首个基于回归模型的随机消融(RA),其比对抗训练(ADT)更充分(RA 在干净样本上的平均绝对误差比 ADT 低 5,在对抗样本上低 30)。在五个人群计数模型上的大量实验证明了所提方法的有效性与通用性。补充材料与认证重训练模型见 \url{https://www.dropbox.com/s/hc4fdx133vht0qb/ACM_MM2021_Supp.pdf?dl=0}

关键词

引用

@article{arxiv.2104.10868,
  title  = {Towards Adversarial Patch Analysis and Certified Defense against Crowd Counting},
  author = {Qiming Wu and Zhikang Zou and Pan Zhou and Xiaoqing Ye and Binghui Wang and Ang Li},
  journal= {arXiv preprint arXiv:2104.10868},
  year   = {2021}
}

备注

Accepted by ACM Multimedia 2021