对抗性相机贴纸:一种基于物理摄像头的深度学习系统攻击
计算机视觉与模式识别
2019-06-11 v4 密码学与安全
机器学习
机器学习
摘要
近期的研究记录了深度学习系统对对抗样本的易感性,但大多数此类攻击直接操纵分类器的数字输入。尽管有较少的工作考虑物理对抗攻击,但在所有情况下,这些攻击都涉及操纵感兴趣的对象,例如,在对象上放置物理贴纸以使其被误分类,或专门制造旨在被误分类的对象。在这项工作中,我们考虑一个替代问题:是否可以通过物理方式操纵摄像头本身,来欺骗深度分类器,使其对某一类型的所有感知对象产生误判?我们展示了通过在摄像头镜头上放置精心制作且主要半透明的贴纸,可以创建所观测图像的通用扰动,这些扰动不显眼,却能将目标对象误分类为不同的(目标)类别。为此,我们提出了一种迭代过程,用于更新攻击扰动(使其对给定分类器具有对抗性),以及更新威胁模型本身(以确保其在物理上可实现)。例如,我们展示了可以实现物理上可实现的攻击,以有针对性的方式在 49.6% 的情况下欺骗 ImageNet 分类器。这提出了一类在对抗鲁棒机器学习背景下需要考虑的新的物理可实现威胁模型。我们的演示视频可在以下网址观看:https://youtu.be/wUVmL33Fx54
引用
@article{arxiv.1904.00759,
title = {Adversarial camera stickers: A physical camera-based attack on deep learning systems},
author = {Juncheng Li and Frank R. Schmidt and J. Zico Kolter},
journal= {arXiv preprint arXiv:1904.00759},
year = {2019}
}