中文

重新设计交通标志以缓解机器学习补丁攻击

密码学与安全 2025-09-03 v3 人工智能 计算机视觉与模式识别 机器学习

摘要

交通标志识别(TSR)是自动驾驶的关键安全组件。然而,以往的研究强调了 TSR 模型易受物理世界攻击的脆弱性,攻击者可通过低成本、易于部署的对抗补丁导致误分类。为了缓解这些威胁,大多数防御方法侧重于改变训练过程或修改推理过程。尽管这些方法提升了对抗鲁棒性,但 TSR 仍然容易受到具有显著成功率的攻击。为了进一步增强 TSR 的对抗鲁棒性,本工作提出了一种新方法,通过重新定义交通标志设计来创建既能提升鲁棒性又能保持对人类可解释性的标志。我们的框架接收三个输入:(1)交通标志标准及其可修改特征和相关约束;(2)最先进的对抗训练方法;(3)用于高效合成逼真交通标志图像的函数。利用这些用户定义的输入,该框架输出一个优化的交通标志标准,使得根据该标准生成的交通标志能够训练出具有更高对抗鲁棒性的 TSR 模型。我们通过一个具体实现评估了该框架的有效性,其中我们允许修改交通标志的象形图(即符号)和颜色。结果显示,鲁棒性有显著提升——与最先进方法相比,鲁棒准确率提升了 16.33% 至 24.58%——同时良性准确率甚至有所提高。重要的是,一项用户研究也证实,重新设计的交通标志对人类观察者仍然易于识别。总体而言,结果表明,精心重新设计交通标志可以在不损害人类可解释性的情况下显著增强 TSR 系统的鲁棒性。

关键词

引用

@article{arxiv.2402.04660,
  title  = {Redesigning Traffic Signs to Mitigate Machine-Learning Patch Attacks},
  author = {Tsufit Shua and Liron David and Mahmood Sharif},
  journal= {arXiv preprint arXiv:2402.04660},
  year   = {2025}
}