针对人流预测模型的一致、有效且物理可实现的对抗攻击
机器学习
2024-01-15 v1 密码学与安全
摘要
近期工作表明,深度学习(DL)模型能有效学习城市尺度的人流模式,可用于更有效的城市规划与智慧城市管理。然而,已知 DL 模型在面对不明显的对抗扰动时表现不佳。尽管已有许多工作研究了这些通用对抗扰动,但基于深度人流预测模型的对抗脆弱性在很大程度上仍未被探索。本文在多种威胁设定下对基于 DL 的人流预测模型的对抗脆弱性进行了严谨分析,做出三方面贡献。(1) 我们提出 CaV-detect,通过形式化识别人流预测输入的两个新属性——一致性与有效性——得以以 0% 误接受率(FAR)检测标准对抗输入。(2) 我们利用通用对抗扰动与自适应对抗损失,提出自适应对抗攻击以规避 CaV-detect 防御。(3) 我们提出 CVPR,一种一致、有效且物理可实现的对抗攻击,其在扰动生成机制中显式引入了一致性与有效性先验。我们发现,尽管人流模型易受对抗扰动影响,但在物理设定中模拟这些扰动极为困难,尤其在 CaV-detect 就位时。我们还表明 CVPR 攻击在 FAR 与对抗损失指标上显著优于自适应修改后的标准攻击。我们以工作中得出的有益见解作结,并强调有前景的未来研究方向。
引用
@article{arxiv.2303.02669,
title = {Consistent Valid Physically-Realizable Adversarial Attack against Crowd-flow Prediction Models},
author = {Hassan Ali and Muhammad Atif Butt and Fethi Filali and Ala Al-Fuqaha and Junaid Qadir},
journal= {arXiv preprint arXiv:2303.02669},
year = {2024}
}