中文

用对抗性交通标志欺骗真实汽车

密码学与安全 2019-07-02 v1 计算机视觉与模式识别 图像与视频处理

摘要

近年来,利用对抗图像对基于神经网络的分类器进行攻击受到了大量关注。攻击者可以有目的地生成一幅人类无法区分于正常图像、却被神经网络错误分类的图像。对抗图像无需针对分类器的特定架构进行调整——一幅欺骗某个网络的图片可以一定成功率欺骗另一个网络。已发表的工作大多集中于使用修改后的图像文件来攻击在模型数据库上训练的分类器。尽管普遍存在此类攻击也可在现实世界中实施的共识,但考虑现实世界攻击的工作很少。此外,据我们所知,尚无针对真实生产级图像分类系统攻击的报道。在我们的工作中,我们提出了一个鲁棒的流水线,用于可复现地生产能在现实世界中欺骗广泛分类器(包括开源与生产级)的对抗性交通标志。攻击的有效性既通过基于神经网络的分类器、也通过传统计算机视觉系统进行了检验。大多数攻击以黑盒模式进行,例如为某特定分类器生成的对抗标志被用来攻击多种其他分类器。其有效性在搭载真实汽车生产级交通标志识别系统的驶过实验(drive-by experiments)中得到了确认。

关键词

引用

@article{arxiv.1907.00374,
  title  = {Fooling a Real Car with Adversarial Traffic Signs},
  author = {Nir Morgulis and Alexander Kreines and Shachar Mendelowitz and Yuval Weisglass},
  journal= {arXiv preprint arXiv:1907.00374},
  year   = {2019}
}