中文

重新审视对交通标志识别的物理世界对抗攻击:商业系统视角

密码学与安全 2024-09-17 v1 计算机视觉与模式识别

摘要

交通标志识别(TSR)对于安全正确的驾驶自动化至关重要。最近的研究揭示了TSR模型普遍容易受到物理世界对抗攻击的影响,这种攻击成本低、易于部署,并且能够造成严重的攻击效果,例如隐藏关键交通标志或伪造虚假标志。然而,迄今为止,现有工作通常只考虑评估对学术TSR模型的攻击效果,使得此类攻击对现实世界商业TSR系统的影响在很大程度上尚不清楚。在本文中,我们首次对针对商业TSR系统的物理世界对抗攻击进行了大规模测量。我们的测试结果表明,来自学术界的现有攻击工作有可能对某些商业TSR系统功能实现高度可靠(100%)的攻击成功,但这种攻击能力并不具有普适性,导致总体攻击成功率远低于预期。我们发现一个潜在的主要因素是当今商业TSR系统中普遍存在的一种空间记忆设计。我们设计了新的攻击成功度量,可以数学建模此类设计对TSR系统级攻击成功的影响,并使用它们重新审视现有攻击。通过这些努力,我们发现了7个新颖的观察结果,其中一些由于新度量的引入,直接挑战了先前工作中的观察结果或主张。

关键词

引用

@article{arxiv.2409.09860,
  title  = {Revisiting Physical-World Adversarial Attack on Traffic Sign Recognition: A Commercial Systems Perspective},
  author = {Ningfei Wang and Shaoyuan Xie and Takami Sato and Yunpeng Luo and Kaidi Xu and Qi Alfred Chen},
  journal= {arXiv preprint arXiv:2409.09860},
  year   = {2024}
}

备注

Accepted by NDSS 2025