DetectorGuard:可证明地保护目标检测器抵御局部补丁隐藏攻击
计算机视觉与模式识别
2021-10-28 v3 密码学与安全
机器学习
摘要
最先进的目标检测器易受局部补丁隐藏攻击,攻击者在其中引入一个小对抗补丁使检测器漏检显著目标。补丁攻击者可通过打印并将对抗补丁贴附到受害目标上来实施物理世界攻击。本文提出DetectorGuard,作为首个构建可证明鲁棒的目标检测器以抵御局部补丁隐藏攻击的通用框架。DetectorGuard受近期鲁棒图像分类研究的启发;我们发问:能否将鲁棒图像分类器改造用于鲁棒目标检测?遗憾的是,由于任务差异,从鲁棒图像分类器朴素改造出的目标检测器1)在对抗环境下未必鲁棒,或2)甚至在干净环境下无法保持尚可的性能。为构建高性能鲁棒目标检测器,我们提出物体性解释策略:将鲁棒图像分类器改造以预测每个图像位置的物体性,随后用常规目标检测器预测的边界框解释各物体性。若所有物体性均被良好解释,我们输出常规目标检测器的预测;否则发出攻击警报。值得注意的是,1)在对抗环境下,我们形式化证明了DetectorGuard在认证目标上的端到端鲁棒性,即对于我们威胁模型内任何补丁隐藏攻击者,它要么检测出目标要么触发警报;2)在干净环境下,我们具有与最先进目标检测器几乎相同的性能。我们在PASCAL VOC、MS COCO和KITTI数据集上的评估进一步表明,DetectorGuard以可忽略的干净性能代价(<1%)实现了首个针对局部补丁隐藏攻击的可证明鲁棒性。
引用
@article{arxiv.2102.02956,
title = {DetectorGuard: Provably Securing Object Detectors against Localized Patch Hiding Attacks},
author = {Chong Xiang and Prateek Mittal},
journal= {arXiv preprint arXiv:2102.02956},
year = {2021}
}