一种针对自动驾驶中交通标志分类器的对抗攻击混合防御方法
密码学与安全
2022-05-04 v1 计算机视觉与模式识别
摘要
对抗攻击可使深度神经网络(DNN)模型预测错误输出标签,例如自动驾驶(AV)感知模块中误分类的交通标志。针对对抗攻击的鲁棒性可通过避免标志或物体误分类,帮助 AV 在道路上安全行驶。这项基于 DNN 的研究开发了一种用于 AV 的鲁棒交通标志分类器,其使用一种混合防御方法。我们利用迁移学习重新训练 Inception-V3 和 Resnet-152 模型作为交通标志分类器。该方法还结合了三种不同策略:随机滤波、集成和局部特征映射。我们使用随机裁剪与缩放技术进行随机滤波,以多数投票作为集成策略,并以光学字符识别模型作为局部特征映射器。这种基于 DNN 的混合防御方法已在无攻击场景以及针对知名无目标对抗攻击(例如投影梯度下降或 PGD、快速梯度符号方法或 FGSM、动量迭代方法或 MIM 攻击、以及 Carlini 和 Wagner 或 C&W)下进行了测试。我们发现,我们的混合防御方法在无攻击场景下达到 99% 的平均交通标志分类准确率,在所有攻击场景下达到 88% 的平均交通标志分类准确率。此外,本研究所提出的混合防御方法相较于传统防御方法(即 JPEG 滤波、特征压缩、二值滤波和随机滤波),在 FGSM、MIM 和 PGD 攻击下分别将交通标志分类准确率最高提升了 6%、50% 和 55%。
引用
@article{arxiv.2205.01225,
title = {A Hybrid Defense Method against Adversarial Attacks on Traffic Sign Classifiers in Autonomous Vehicles},
author = {Zadid Khan and Mashrur Chowdhury and Sakib Mahmud Khan},
journal= {arXiv preprint arXiv:2205.01225},
year = {2022}
}
备注
13 pages, 8 figures