针对视觉里程计系统的物理被动补丁对抗攻击
计算机视觉与模式识别
2022-10-05 v2 机器学习
摘要
深度神经网络已知易受对抗扰动的影响——即在严格范数限制下改变网络输出微小扰动。虽然此类扰动通常讨论为针对特定输入定制,但也可以构造通用扰动以改变模型在一组输入上的输出。通用扰动呈现了更现实的对抗攻击情形,因为不需要获知模型的确切输入。此外,通用攻击设定引发了关于对未见过数据的泛化问题,即在给定一组输入时,通用扰动旨在改变模型对样本外数据的输出。在本工作中,我们研究针对基于视觉里程计(visual odometry)的自主导航系统的物理被动补丁对抗攻击。视觉里程计系统旨在推断两个对应视点间的相对相机运动,并被基于视觉的自主导航系统频繁用于估计自身状态。对于此类导航系统,补丁对抗扰动构成了严重的安全问题,因为它可被用来将系统误导至某种碰撞轨迹。据我们所知,我们首次表明通过在场景中部署补丁对抗攻击,可显著增大视觉里程计模型的误差裕度。我们在合成闭环无人机导航数据上进行了评估,并证明真实数据中存在相当的脆弱性。所提方法及报告实验的参考实现见 https://github.com/patchadversarialattacks/patchadversarialattacks。
引用
@article{arxiv.2207.05729,
title = {Physical Passive Patch Adversarial Attacks on Visual Odometry Systems},
author = {Yaniv Nemcovsky and Matan Jacoby and Alex M. Bronstein and Chaim Baskin},
journal= {arXiv preprint arXiv:2207.05729},
year = {2022}
}
备注
Accepted to ACCV 2022