DPatch:一种针对目标检测器的对抗补丁攻击
计算机视觉与模式识别
2019-04-25 v4 密码学与安全
机器学习
摘要
目标检测器已成为现代计算机视觉系统中不可或缺的模块。本工作中,我们提出DPatch——一种针对主流目标检测器(即Faster R-CNN和YOLO)的基于黑盒对抗补丁的攻击。与仅操纵图像级分类器的原始对抗补丁不同,我们的DPatch同时攻击边界框回归与目标分类,从而使其预测失效。相比先前工作,DPatch具有若干引人注目的特性:(1) DPatch可实施无目标与有目标的有效攻击,将Faster R-CNN和YOLO的mAP分别从75.10%和65.7%降至均低于1%。(2) DPatch尺寸小且其攻击效果与位置无关,使其非常便于实施现实世界攻击。(3) DPatch在不同检测器及训练数据集间展现出极强的可迁移性。例如,在Faster R-CNN上训练的DPatch可有效攻击YOLO,反之亦然。大量评估表明DPatch可在黑盒设定下实施有效攻击,即即便不知被攻击网络的结构与参数。DPatch的成功实现也说明了现代检测器架构对此类基于补丁的对抗攻击的内在脆弱性。
引用
@article{arxiv.1806.02299,
title = {DPatch: An Adversarial Patch Attack on Object Detectors},
author = {Xin Liu and Huanrui Yang and Ziwei Liu and Linghao Song and Hai Li and Yiran Chen},
journal= {arXiv preprint arXiv:1806.02299},
year = {2019}
}
备注
AAAI Workshop on Artificial Intelligence Safety (SafeAI 2019) Oral Presentation