中文

不可见补丁:面向目标检测器的自然化物理黑盒对抗攻击

计算机视觉与模式识别 2025-10-21 v6 人工智能 神经与进化计算

摘要

近年来,深度学习模型的对抗攻击受到越来越多的关注。该领域的工作大多集中于基于梯度的技术,即所谓的“白盒”攻击,其中攻击者可以访问目标模型的内部参数;这种假设在现实世界中通常难以成立。此外,某些攻击利用整个像素空间来欺骗给定模型,既不实用也不具物理可行性。为解决这些问题,我们提出 BBNP 算法(黑盒自然化补丁,Black-Box Naturalistic Patch):一种直接的、黑盒的、自然化的、无梯度方法,利用预训练生成对抗网络(GAN)的学习图像流形为目标检测器生成自然化对抗补丁。该方法仅依赖模型的输出,对目标检测模型执行模型无关的黑盒自然化攻击。我们将所提方法与五种模型、五种黑盒攻击和两种白盒攻击进行比较,结果表明我们提出的方法取得了最先进的成果,优于所有其他被测黑盒方法。

关键词

引用

@article{arxiv.2303.04238,
  title  = {Patch of Invisibility: Naturalistic Physical Black-Box Adversarial Attacks on Object Detectors},
  author = {Raz Lapid and Eylon Mizrahi and Moshe Sipper},
  journal= {arXiv preprint arXiv:2303.04238},
  year   = {2025}
}

备注

Accepted at MLCS @ ECML-PKDD 2024