Daedalus:通过对抗样本破坏目标检测中的非极大值抑制
计算机视觉与模式识别
2020-06-02 v3
摘要
本文表明,在目标检测 (OD) 任务中常用于滤除冗余检测结果的 非极大值抑制 (NMS) 不再安全。考虑到 NMS 一直是 OD 系统不可或缺的一部分,破坏 NMS 的功能可能导致此类系统出现意外甚至致命后果。本文提出一种对抗样本攻击,触发端到端 OD 模型中 NMS 的故障。该攻击名为 \texttt{Daedalus},通过压缩检测框尺寸以规避 NMS。结果,最终检测输出包含极密集的假阳性。这对自动驾驶车辆和监控系统等许多 OD 应用可能是致命的。该攻击可泛化至不同的端到端 OD 模型,从而削弱各类 OD 应用。此外,通过使用流行检测模型集成作为替代模型,开发了一种制作鲁棒对抗样本的方法。考虑到现实世界 OD 场景中模型复用的普遍性,基于\textit{替代模型集成}制作的 Daedalus 样本可在不知晓受害模型参数的情况下发起攻击。实验结果表明,该攻击有效阻止 NMS 滤除冗余边界框。评估结果显示,Daedalus 将检测结果中的假阳性率提升至 并将平均精度均值降至 ,同时对原始输入保持较低的畸变代价。还证明了该攻击可通过打印海报对现实世界 OD 系统实际发起。
引用
@article{arxiv.1902.02067,
title = {Daedalus: Breaking Non-Maximum Suppression in Object Detection via Adversarial Examples},
author = {Derui Wang and Chaoran Li and Sheng Wen and Qing-Long Han and Surya Nepal and Xiangyu Zhang and Yang Xiang},
journal= {arXiv preprint arXiv:1902.02067},
year = {2020}
}