中文

恶意标志:利用恶意广告与标识欺骗交通标志识别

密码学与安全 2018-03-28 v3 机器学习

摘要

我们提出了一种针对自动驾驶汽车(AVs)基于计算机视觉系统的新型现实世界攻击。我们新颖的标志嵌入(Sign Embedding)攻击利用对抗样本的概念来修改环境中无害的标志和广告,使它们被高置信度地分类为攻击者所期望的交通标志。我们的攻击大大扩展了针对自动驾驶汽车威胁的范围,因为攻击者不再像先前工作那样仅限于修改现有的交通标志。我们的攻击流水线生成的对抗样本对物理世界中存在的环境条件和噪声图像变换具有鲁棒性。我们通过在生成对抗样本的优化问题中加入多种可能的图像变换来确保这一点。我们通过打印出对抗样本并进行驶过测试来模拟真实世界场景中的图像采集条件,从而验证其鲁棒性。我们针对不同的距离、光照条件和相机角度进行了物理攻击样本实验。此外,在虚拟环境下针对多种图像变换进行了广泛评估。使用我们的方法生成的对抗样本在物理和虚拟环境中的对抗成功率均超过 95%。

关键词

引用

@article{arxiv.1801.02780,
  title  = {Rogue Signs: Deceiving Traffic Sign Recognition with Malicious Ads and Logos},
  author = {Chawin Sitawarin and Arjun Nitin Bhagoji and Arsalan Mosenia and Prateek Mittal and Mung Chiang},
  journal= {arXiv preprint arXiv:1801.02780},
  year   = {2018}
}

备注

Extended abstract accepted for the 1st Deep Learning and Security Workshop; 5 pages, 4 figures