中文

对抗通用贴纸:基于贴纸的交通标志通用扰动攻击

计算机视觉与模式识别 2025-02-27 v1 密码学与安全

摘要

近年来,对抗性攻击在深度学习模型上不断增加。在许多情况下,需要为每张图像添加不同的对抗性扰动才能使深度学习模型误分类。这在实际中并不有效,因为需要以不同的方式修改每张图像。同时,针对通用扰动的研究旨在设计一种可以应用于数据集中所有图像的单一扰动,从而使深度学习模型误分类这些图像。本工作通过探索交通标志和自动驾驶系统中的通用扰动,推进了通用扰动领域的研究。本工作提出了一种新颖的方法,用于生成看起来像简单黑白贴纸的通用扰动,并用于引起错误的街道标志预测。不同于传统对抗性扰动,本工作中的对抗性通用贴纸被设计为可应用于任何街道标志:相同贴纸,或多个贴纸,可应用于任意街道标志的相同位置,并导致其误分类。进一步为安全地进行对抗图像和街道标志实验,本工作提出了一种虚拟环境,利用街景图像中的街道标志图像,而无需物理修改街道标志,以测试这些攻击。虚拟环境中的实验表明,这些贴纸能够持续地误导常用于街道标志识别的深度学习模型,在美国交通标志数据集上实现高攻击成功率。这些发现凸显了简单贴纸应用于交通标志所带来的实际安全风险,以及对手轻易生成可应用于多张街道标志的对抗性通用贴纸的便利性。

关键词

引用

@article{arxiv.2502.18724,
  title  = {Adversarial Universal Stickers: Universal Perturbation Attacks on Traffic Sign using Stickers},
  author = {Anthony Etim and Jakub Szefer},
  journal= {arXiv preprint arXiv:2502.18724},
  year   = {2025}
}