眼见未必为实:针对目标检测器的实用对抗攻击
计算机视觉与模式识别
2019-09-05 v3 密码学与安全
摘要
在本文中,我们提出了系统性解决方案,以构建针对现实世界目标检测器的鲁棒且实用的对抗样本(AE)。特别是,对于隐藏攻击(HA),我们提出了特征干扰强化(FIR)方法和增强现实约束生成(ERG)以提高鲁棒性;对于出现攻击(AA),我们提出了嵌套对抗样本(nested-AE),将两个对抗样本结合在一起,以在长距离和短距离下攻击目标检测器。我们还设计了多种样式的对抗样本,使出现攻击更加隐蔽。评估结果表明,我们的对抗样本能够以高达 92.4% 的成功率攻击最先进的实时目标检测器(即 YOLO V3 和 faster-RCNN),且距离在 1m 到 25m、角度在 -60{\deg} 到 60{\deg} 之间变化。我们的对抗样本还被证明具有高度可迁移性,能够以高成功率攻击另外三个最先进的黑盒模型。
引用
@article{arxiv.1812.10217,
title = {Seeing isn't Believing: Practical Adversarial Attack Against Object Detectors},
author = {Yue Zhao and Hong Zhu and Ruigang Liang and Qintao Shen and Shengzhi Zhang and Kai Chen},
journal= {arXiv preprint arXiv:1812.10217},
year = {2019}
}
备注
13 pages, 12 figures