論文の概要: Adversarial Decoys: Misdirecting Attention-Based Defenses in ViT
- arxiv url: http://arxiv.org/abs/2607.07922v1
- Date: Wed, 08 Jul 2026 21:08:57 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-10 14:45:27.343703
- Title: Adversarial Decoys: Misdirecting Attention-Based Defenses in ViT
- Title(参考訳): 敵のデコイ: ViT における注意に基づく防衛の過ち
- Authors: Giulia Marchiori Pietrosanti, Giulio Rossolini, Giorgio Buttazzo,
- Abstract要約: 本稿では, 対向デコイ, 独立に最適化された画像パッチを導入し, 注意点とそれに関連する防御点を選択された目標トークンにリダイレクトする。
層ワイドの目的は、ターゲットの注意を増し、これらのトークンを競合する非ターゲットのトークンよりも促進する。
ImageNetの実験によると、デコイは攻撃の有効性の多くを保ちながら、真の敵領域から高い注意点をリダイレクトすることができる。
- 参考スコア(独自算出の注目度): 3.723585565253798
- License: http://creativecommons.org/licenses/by-nc-sa/4.0/
- Abstract: Vision Transformers (ViTs) remain vulnerable to localized adversarial attacks, e.g., adversarial patches, while recent test-time defenses mitigate them by suppressing image tokens with abnormally high attention scores. These defenses exploit a strong coupling between attention and adversarial effectiveness: adversarial tokens often need to attract substantial attention to influence the prediction. We introduce adversarial decoys, independently optimized image patches that redirect the attention, and therefore related defenses, toward selected target tokens. Rather than jointly optimizing misclassifications and defense evasion, our approach decouples the two objectives: the original adversarial region induces the incorrect prediction, while a separate decoy manipulates the attention ranking used by the defense. A layer-wise objective increases target-token attention and promotes these tokens above competing non-target ones. Since the decoy is optimized independently of the underlying attack, the method is attack-agnostic and can be easily integrated with any existing adversarial patch attack. Experiments on ImageNet across multiple ViT architectures and attacks show that decoys can redirect high attention scores away from the true adversarial region while preserving much of the attack effectiveness. These results reveal a fundamental limitation of using attention magnitude as an indicator of adversarial relevance.
- Abstract(参考訳): 視覚変換器(ViTs)は、局所的な敵攻撃(例えば、敵パッチ)に弱いままであり、最近のテストタイムディフェンスでは、異常に高い注意スコアを持つ画像トークンを抑えることで、それらを軽減している。
これらの防御は、注意と敵の効力の強い結合を利用する:敵のトークンは予測に影響を与えるためにかなりの注意を惹きつける必要がある。
本稿では, 対向デコイ, 独立に最適化された画像パッチを導入し, 注意点とそれに関連する防御点を選択された目標トークンにリダイレクトする。
本手法は, 誤分類と防御回避を共同で最適化する代わりに, 元の敵領域が誤った予測を誘導し, 別個のデコイが防衛に使用される注意ランクを操作するという2つの目的を分離する。
層ワイドの目的は、ターゲットの注意を増し、これらのトークンを競合する非ターゲットのトークンよりも促進する。
デコイは攻撃とは無関係に最適化されているため、攻撃非依存であり、既存の敵パッチ攻撃と容易に統合できる。
複数のViTアーキテクチャとアタックにわたるImageNetの実験では、デコイは攻撃の有効性の多くを保ちながら、真の敵領域からハイアテンションスコアをリダイレクトできることが示されている。
これらの結果から, 対向関係の指標として注目度を用いた場合の基本的限界が明らかとなった。
関連論文リスト
- Localization then Neutralization: Gradient-guided Token Suppression against Visual Prompt Injection Attack [78.02110947708535]
敵対的なイメージは、プロンプトインジェクションを通じて、マルチモーダルな大規模言語モデルに深刻なセキュリティ上の脅威をもたらす。
敵の攻撃を成功させるには、画像全体を一様に依存するのではなく、重要な画像トークンの小さなサブセットに依存していることを示す。
本稿では,これらのトークンを勾配解析により局所化し,マスキングにより中和するグラディエントトークンマスキング(GTM)を提案する。
論文 参考訳(メタデータ) (2026-05-24T17:51:34Z) - AI Evasion and Impersonation Attacks on Facial Re-Identification with Activation Map Explanations [13.564481603680838]
本稿では,回避攻撃と偽装攻撃の両方が可能な敵パッチを生成するための新しい枠組みを提案する。
我々は,条件付きエンコーダ・デコーダネットワークを用いて,ソース画像とターゲット画像からのマルチスケール特徴を導出して,逆パッチを1つのフォワードパスで合成する。
我々のフレームワークはCelebA-HQで27%の成功率を獲得し、他のパッチベースの手法と競合する。
論文 参考訳(メタデータ) (2026-03-16T15:12:41Z) - Meta Invariance Defense Towards Generalizable Robustness to Unknown Adversarial Attacks [62.036798488144306]
現在の防衛は主に既知の攻撃に焦点を当てているが、未知の攻撃に対する敵意の強固さは見過ごされている。
メタ不変防衛(Meta Invariance Defense, MID)と呼ばれる攻撃非依存の防御手法を提案する。
MIDは高レベルの画像分類と低レベルの頑健な画像再生における攻撃抑制において,知覚不能な逆方向の摂動に対して同時に頑健性を実現する。
論文 参考訳(メタデータ) (2024-04-04T10:10:38Z) - Towards Robust Semantic Segmentation against Patch-based Attack via Attention Refinement [68.31147013783387]
我々は,アテンション機構がパッチベースの敵攻撃に弱いことを観察した。
本稿では,意味的セグメンテーションモデルの堅牢性を改善するために,ロバスト注意機構(RAM)を提案する。
論文 参考訳(メタデータ) (2024-01-03T13:58:35Z) - On the Difficulty of Defending Contrastive Learning against Backdoor
Attacks [58.824074124014224]
バックドア攻撃が、特有のメカニズムによってどのように動作するかを示す。
本研究は, 対照的なバックドア攻撃の特異性に合わせて, 防御の必要性を浮き彫りにした。
論文 参考訳(メタデータ) (2023-12-14T15:54:52Z) - Using Frequency Attention to Make Adversarial Patch Powerful Against
Person Detector [2.5766957676786006]
本稿では、パッチ生成を誘導する周波数領域アテンションモジュールである周波数モジュール(FRAN)を提案する。
本手法は, 現状の攻撃方法に対して, 小中ターゲットの攻撃成功率を4.18%, 中ターゲットの攻撃成功率3.89%向上させる。
論文 参考訳(メタデータ) (2022-05-10T02:54:23Z) - Defending Against Person Hiding Adversarial Patch Attack with a
Universal White Frame [28.128458352103543]
高性能物体検出ネットワークは、敵のパッチ攻撃に対して脆弱である。
人身攻撃は、多くの安全クリティカルなアプリケーションにおいて深刻な問題として浮上している。
防御パターンを最適化することで人身攻撃を緩和する新しい防衛戦略を提案する。
論文 参考訳(メタデータ) (2022-04-27T15:18:08Z) - Give Me Your Attention: Dot-Product Attention Considered Harmful for
Adversarial Patch Robustness [15.761916307614145]
敵のパッチ攻撃に直面する場合、(スケールした)ドットプロダクティビティのグローバルな推論が、重大な脆弱性の原因になり得ることを示す。
本稿では,この脆弱性を的確に狙う敵パッチ作成のための新たな敵目標を提案する。
入力の0.5%を占める敵のパッチは、ImageNet上のViTの0%程度の堅牢な精度をもたらし、MS上のDETRのmAPを3%未満に削減できることがわかった。
論文 参考訳(メタデータ) (2022-03-25T13:26:27Z) - Robustness Out of the Box: Compositional Representations Naturally
Defend Against Black-Box Patch Attacks [11.429509031463892]
パッチベースの敵攻撃は、誤分類を引き起こす入力に知覚できるが局所的な変化をもたらす。
本研究では,ブラックボックスパッチ攻撃に対する2つの対策について検討する。
敵の訓練は、最先端の位置最適化パッチ攻撃に対する効果が限られていることが判明した。
論文 参考訳(メタデータ) (2020-12-01T15:04:23Z) - Robust Tracking against Adversarial Attacks [69.59717023941126]
まず,ビデオシーケンス上に敵の例を生成して,敵の攻撃に対するロバスト性を改善する。
提案手法を最先端のディープトラッキングアルゴリズムに適用する。
論文 参考訳(メタデータ) (2020-07-20T08:05:55Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。