针对交通标志识别深度神经网络的自然物理对抗攻击:可行性研究
计算机视觉与模式识别
2023-03-10 v1 人工智能
机器学习
摘要
深度神经网络(DNN)正日益应用于高级驾驶辅助系统等安全关键真实场景,交通标志识别系统即为一例。同时,已知当前DNN可被对抗攻击欺骗,若此类攻击能在现实条件下实施,则引发安全担忧。本工作中,我们应用不同黑盒攻击方法生成施加于物理环境、可在不同环境条件下欺骗系统的扰动。据我们所知,我们首次将物理攻击通用框架与不同黑盒攻击方法结合,并在相同设定下研究不同方法对攻击成功率的影响。我们表明,使用不同方法均可实施可靠物理对抗攻击,且可降低所得扰动的可见性。研究结果凸显了即便在黑盒情况下也需要对DNN进行可行防御,同时也为利用对抗攻击增强原始训练数据以对抗训练等方法保护DNN奠定了基础。
引用
@article{arxiv.2302.13570,
title = {Physical Adversarial Attacks on Deep Neural Networks for Traffic Sign Recognition: A Feasibility Study},
author = {Fabian Woitschek and Georg Schneider},
journal= {arXiv preprint arXiv:2302.13570},
year = {2023}
}