advPattern:通过可对抗变换图案对深度行人重识别的物理世界攻击
计算机视觉与模式识别
2019-10-28 v3
摘要
行人重识别(re-ID)是在不同摄像机视角下匹配行人图像的任务,在监控与安全应用中发挥着重要作用。受深度学习巨大进展的启发,深度重识别模型开始流行并取得最先进的性能。然而,近期工作发现深度神经网络(DNNs)易受对抗样本的攻击,对基于DNN的应用构成潜在威胁。这一现象引发了一个严肃问题:基于深度重识别的系统是否易受对抗攻击。本文首次尝试实现对深度重识别的鲁棒物理世界攻击。我们提出一种新颖的攻击算法,称为advPattern,用于在衣物上生成对抗图案,其学习跨摄像机图像对的变化,以拉近同一摄像机下图像特征,同时推远不同摄像机下的特征。通过穿着我们精心制作的“隐形斗篷”,攻击者在物理世界中可规避行人搜索,或冒充目标人物以欺骗深度重识别模型。我们在Market1501和我们建立的PRCS数据集上评估了攻击者衣物上可变换图案的有效性。实验结果表明,在规避攻击下,重识别模型匹配攻击者的rank-1准确率从87.9%降至27.1%。此外,在冒充攻击下,攻击者可以47.1%的rank-1准确率和67.9%的mAP冒充目标人物。结果证明深度重识别系统易受我们物理攻击的威胁。
引用
@article{arxiv.1908.09327,
title = {advPattern: Physical-World Attacks on Deep Person Re-Identification via Adversarially Transformable Patterns},
author = {Zhibo Wang and Siyan Zheng and Mengkai Song and Qian Wang and Alireza Rahimpour and Hairong Qi},
journal= {arXiv preprint arXiv:1908.09327},
year = {2019}
}
备注
10 pages, 6 figures, Accepted by ICCV 2019