中文

欺骗自动驾驶汽车的眼睛:针对交通标志识别系统的鲁棒物理对抗样本

计算机视觉与模式识别 2022-01-19 v1 人工智能

摘要

对抗样本(Adversarial Examples, AEs)能够欺骗深度神经网络(Deep Neural Networks, DNNs),近年来受到广泛关注。然而,大多数关于对抗样本的研究处于数字域且对抗补丁是静态的,这与许多现实世界中的DNN应用(如自动驾驶汽车中的交通标志识别(Traffic Sign Recognition, TSR)系统)有很大不同。在TSR系统中,目标检测器使用DNN实时处理视频流。从目标检测器的视角来看,交通标志的位置和视频质量持续变化,使得数字对抗样本在物理世界中失效。本文提出一种系统性流程,用于生成针对现实世界目标检测器的鲁棒物理对抗样本。鲁棒性通过三种方式实现。首先,我们通过扩展图像变换分布,加入模糊变换和分辨率变换来模拟车载摄像头。其次,我们设计单边界框与多边界框滤波器以提高扰动训练的效率。第三,我们考虑四种代表性攻击向量,即隐藏攻击(Hiding Attack)、外观攻击(Appearance Attack)、非目标攻击(Non-Target Attack)和目标攻击(Target Attack)。我们在多种环境条件下进行了全面实验,并考虑了晴天、阴天以及夜间的光照。实验结果表明,由我们的流程生成的物理对抗样本在攻击基于YOLO v5的TSR系统时有效且鲁棒。这些攻击具有良好的可迁移性,能够欺骗其他最先进的目标检测器。我们在全新2021款车型上实施了HA和NTA。两种攻击均成功欺骗了TSR系统,这对自动驾驶汽车可能构成致命威胁。最后,我们讨论了基于图像预处理、对抗样本检测和模型增强的三种防御机制。

关键词

引用

@article{arxiv.2201.06192,
  title  = {Fooling the Eyes of Autonomous Vehicles: Robust Physical Adversarial Examples Against Traffic Sign Recognition Systems},
  author = {Wei Jia and Zhaojun Lu and Haichun Zhang and Zhenglin Liu and Jie Wang and Gang Qu},
  journal= {arXiv preprint arXiv:2201.06192},
  year   = {2022}
}

备注

17 pages, 15 figures