中文

对深度学习模型的鲁棒物理世界攻击

密码学与安全 2018-04-11 v5 机器学习

摘要

近期研究表明,最先进的深度神经网络 (DNN) 易受对抗样本的攻击,这些样本源于对输入添加的小幅度扰动。鉴于新兴的物理系统在安全攸关的情境中使用 DNN,对抗样本可能误导这些系统并导致危险情况。因此,理解物理世界中的对抗样本是发展弹性学习算法的重要一步。我们提出一种通用攻击算法,鲁棒物理扰动 (RP2),以在不同物理条件下生成鲁棒的视觉对抗扰动。利用路标分类的真实案例,我们展示了使用 RP2 生成的对抗样本在物理世界中,包括不同视角在内的多种环境条件下,对标准架构的路标分类器实现了高目标误分类率。由于目前缺乏标准化的测试方法,我们提出了一种针对鲁棒物理对抗样本的两阶段评估方法,包括实验室测试和现场测试。使用此方法,我们评估了物理对抗操纵对真实物体的效力。仅使用黑白贴纸形式的扰动,我们攻击了一个真实的停止标志,在实验室设置下获得的图像中实现了 100% 的目标误分类率,在移动车辆上捕获的视频帧(现场测试)中实现了 84.8% 的目标误分类率。

关键词

引用

@article{arxiv.1707.08945,
  title  = {Robust Physical-World Attacks on Deep Learning Models},
  author = {Kevin Eykholt and Ivan Evtimov and Earlence Fernandes and Bo Li and Amir Rahmati and Chaowei Xiao and Atul Prakash and Tadayoshi Kohno and Dawn Song},
  journal= {arXiv preprint arXiv:1707.08945},
  year   = {2018}
}

备注

Accepted to CVPR 2018