面向视频识别的高效基于决策的黑盒补丁攻击
计算机视觉与模式识别
2023-08-29 v2
摘要
尽管深度神经网络(DNNs)已展现出优异的性能,它们仍易受到对抗补丁的攻击,这类补丁会在输入中引入可感知且局部的扰动。图像上的对抗补丁生成已受到广泛关注,而视频上的对抗补丁尚未得到充分研究。此外,基于决策的攻击(攻击者仅能通过查询威胁模型获取预测硬标签)在视频模型上也未被充分探索,尽管其在现实世界视频识别场景中是切实可行的。此类研究的缺失导致视频模型鲁棒性评估存在巨大空白。为弥补这一空白,本文首次探索了视频模型上的基于决策的补丁攻击。我们分析指出,视频带来的巨大参数空间以及基于决策模型返回的极少信息均大幅增加了攻击难度与查询负担。为实现查询高效的攻击,我们提出了一种时空差分进化(STDE)框架。首先,STDE引入目标视频作为补丁纹理,并仅在由时间差分自适应选取的关键帧上添加补丁。其次,STDE以最小化补丁面积为优化目标,采用时空变异与交叉来搜索全局最优而避免陷入局部最优。实验表明,STDE在威胁性、效率与不可感知性方面均达到了最先进的性能。因此,STDE有潜力成为评估视频识别模型鲁棒性的有力工具。
引用
@article{arxiv.2303.11917,
title = {Efficient Decision-based Black-box Patch Attacks on Video Recognition},
author = {Kaixun Jiang and Zhaoyu Chen and Hao Huang and Jiafeng Wang and Dingkang Yang and Bo Li and Yan Wang and Wenqiang Zhang},
journal= {arXiv preprint arXiv:2303.11917},
year = {2023}
}