中文

人类可制作的对抗样本

计算机视觉与模式识别 2023-10-03 v1 机器学习

摘要

视觉对抗样本迄今为止被局限于数字世界中的像素级图像篡改,或在物理现实世界中需要诸如 2D 或 3D 打印机等精密设备才能制作。我们提出了史上第一种生成现实世界中人类可制作对抗样本的方法,其所需不过一支记号笔而已。我们称之为对抗标签\textbf{对抗标签}(adversarial tags)。首先,在可微渲染的基础上,我们证明仅用线条即可构建强效对抗样本。我们发现,仅绘制 44 条线便能在 54.8%54.8\% 的案例中干扰基于 YOLO 的模型;将其增至 99 条线则干扰了所测试案例的 81.8%81.8\%。接着,我们设计了一种改进的直线放置方法,以对人手绘制误差保持不变性。我们在数字与模拟世界中彻底评估了我们的系统,并证明我们的标签可由未经训练的人类施加。我们通过一项用户研究证明了该方法在生成现实世界对抗样本方面的有效性,参与者被要求以数字等效图为指导在打印图像上描画。我们进一步评估了目标攻击与非目标攻击的有效性,并讨论了各种权衡与方法局限,以及我们工作的实际与伦理影响。源代码将公开发布。

关键词

引用

@article{arxiv.2310.00438,
  title  = {Human-Producible Adversarial Examples},
  author = {David Khachaturov and Yue Gao and Ilia Shumailov and Robert Mullins and Ross Anderson and Kassem Fawaz},
  journal= {arXiv preprint arXiv:2310.00438},
  year   = {2023}
}

备注

Submitted to ICLR 2024