中文

BadDet:面向目标检测的后门攻击

计算机视觉与模式识别 2022-05-31 v1 人工智能

摘要

深度学习模型已部署于自动驾驶和监控等众多现实应用中。然而,这些模型在对抗性环境中十分脆弱。后门攻击正成为一种严重的安全威胁,其向一小部分训练数据中注入后门触发器,使得训练后的模型在良性输入上表现正常,但在特定触发器出现时给出错误预测。尽管大多数后门攻击研究聚焦于图像分类,但针对目标检测的后门攻击尚未被探索却同样重要。目标检测已被采纳为自动驾驶等多种安全敏感应用中的重要模块。因此,针对目标检测的后门攻击可能对人类生命和财产构成严重威胁。我们提出了四种针对目标检测任务的后门攻击:1)目标生成攻击:触发器可虚假生成目标类别的物体;2)区域误分类攻击:触发器可将周围物体的预测改为目标类别;3)全局误分类攻击:单个触发器可将图像中所有物体的预测改为目标类别;4)目标消失攻击:触发器可使检测器无法检测目标类别的物体。我们开发了适当的度量来评估这四种针对目标检测的后门攻击。我们使用两种典型目标检测模型——Faster-RCNN 和 YOLOv3 在不同数据集上进行了实验。更关键的是,我们证明了即使在另一个良性数据集上微调也无法移除隐藏在目标检测模型中的后门。为防御这些后门攻击,我们提出了 Detector Cleanse,一种基于熵的运行期检测框架,用于识别任何已部署目标检测器的投毒测试样本。

关键词

引用

@article{arxiv.2205.14497,
  title  = {BadDet: Backdoor Attacks on Object Detection},
  author = {Shih-Han Chan and Yinpeng Dong and Jun Zhu and Xiaolu Zhang and Jun Zhou},
  journal= {arXiv preprint arXiv:2205.14497},
  year   = {2022}
}