IPatch:一种远程对抗补丁
计算机视觉与模式识别
2021-06-03 v2 人工智能
密码学与安全
机器学习
摘要
自动驾驶车辆和医学筛查等应用使用深度学习模型在单帧中定位并识别数百个物体。过去已有研究表明,攻击者可通过在场景内放置对抗补丁来欺骗这些模型。然而,这些补丁必须放置在目标位置,且不会显式改变图像中其他位置的语义。在本文中,我们引入一种改变模型对图像语义感知的新型对抗补丁。这些补丁可放置在图像内任意位置,以改变远离补丁处的位置的分类或语义。我们将这类新对抗样本称为“远程对抗补丁”(RAP)。我们实现了名为 IPatch 的 RAP,并使用 CamVid 街景数据集上五个最先进架构和八种不同编码器,对图像分割 RAP 攻击进行了深入分析。此外,我们展示了该攻击可扩展至物体识别模型,并在流行的 YOLOv3 模型上给出了初步结果。我们发现该补丁可将远程目标区域的分类以平均高达 93% 的成功率改变。
引用
@article{arxiv.2105.00113,
title = {IPatch: A Remote Adversarial Patch},
author = {Yisroel Mirsky},
journal= {arXiv preprint arXiv:2105.00113},
year = {2021}
}