用于规避目标检测模型的动态对抗补丁
密码学与安全
2020-10-27 v1 计算机视觉与模式识别
机器学习
摘要
近期研究表明,用于计算机视觉的神经网络模型(如 YOLO 和 Fast R-CNN)易受对抗规避攻击。现有多数针对目标检测器的真实世界对抗攻击使用附着于目标物体上的对抗补丁(例如放置在停车标志上的精心制作的贴纸)。该方法对于相机相对于目标物体位置的变化可能不够鲁棒;此外,当应用于汽车等非平面物体时可能表现不佳。本研究提出一种针对真实世界场景下目标检测器的创新攻击方法,解决了现有攻击的若干局限。我们的方法使用放置在目标物体多个预定位置的动态对抗补丁。为生成所用补丁,我们应用了对抗学习算法。该动态攻击通过根据相机位置(即目标检测系统的位置)动态切换优化后的补丁来实现。为在真实场景中演示攻击,我们通过将平板屏幕附着于目标物体来实现补丁;屏幕用于展示补丁并根据当前相机位置进行切换。因此,该攻击是动态的,并自行调整以适应情况以获得最优结果。我们以汽车为目标物体攻击 YOLOv2 目标检测器来评估动态补丁方法,在宽视角范围内拍摄汽车时,成功在多达 90% 的视频帧中误导该检测器。我们通过生成考虑目标物体与其分类之间语义距离的补丁改进了攻击。我们还检验了攻击在不同汽车模型间的可迁移性,并能在 71% 的情况下误导检测器。
引用
@article{arxiv.2010.13070,
title = {Dynamic Adversarial Patch for Evading Object Detection Models},
author = {Shahar Hoory and Tzvika Shapira and Asaf Shabtai and Yuval Elovici},
journal= {arXiv preprint arXiv:2010.13070},
year = {2020}
}