中文

REAP:一个大规模真实对抗补丁基准

计算机视觉与模式识别 2023-08-21 v2 人工智能 密码学与安全 机器学习

摘要

已知机器学习模型易受对抗扰动影响。一种著名的攻击是对抗补丁,即带有特定设计图案的贴纸,使模型对其所贴附的物体做出错误预测。该攻击对依赖摄像头(如自动驾驶汽车)的信息物理系统构成严重威胁。尽管该问题十分重要,在此场景下开展研究却十分困难;在真实世界中评估攻击与防御代价极高,而合成数据又不真实。本工作中,我们提出 REAP (REalistic Adversarial Patch) 基准,这是一个数字基准,允许用户在真实图像及真实世界条件下评估补丁攻击。我们的基准构建于 Mapillary Vistas 数据集之上,包含超过 14,000 个交通标志。每个标志都增强了一对几何与光照变换,可用于将数字生成的补丁真实地贴附到标志上。利用我们的基准,我们首次在真实条件下对对抗补丁攻击进行了大规模评估。实验表明,对抗补丁攻击构成的威胁可能小于先前认为的程度,且在较简单的数字仿真上的攻击成功率并不能预测其在实际中的有效性。我们在 https://github.com/wagner-group/reap-benchmark 公开发布该基准。

关键词

引用

@article{arxiv.2212.05680,
  title  = {REAP: A Large-Scale Realistic Adversarial Patch Benchmark},
  author = {Nabeel Hingun and Chawin Sitawarin and Jerry Li and David Wagner},
  journal= {arXiv preprint arXiv:2212.05680},
  year   = {2023}
}

备注

ICCV 2023. Code and benchmark can be found at https://github.com/wagner-group/reap-benchmark