中文

阴影亦可成患:基于自然现象的隐蔽且有效的物理世界对抗攻击

计算机视觉与模式识别 2022-03-24 v3

摘要

评估对抗样本的风险等级对于在现实世界中安全部署机器学习模型至关重要。物理世界攻击的一种流行方法是采用“贴纸粘贴”策略,然而该方法存在一些局限,包括难以接触目标或使用有效颜色打印。近期出现了一种新型非侵入式攻击,其试图通过基于光学的工具(如激光束和投影仪)将扰动投射到目标上。然而,所添加的光学图案是人工而非自然的,因此它们仍然显眼且引人注意,容易被人类察觉。在本文中,我们研究了一种新型光学对抗样本,其中扰动由一种非常常见的自然现象——阴影——生成,以在黑盒设定下实现自然化且隐蔽的物理世界对抗攻击。我们在模拟和真实世界环境中广泛评估了该新型攻击的有效性。在交通标志识别上的实验结果表明,我们的算法能够有效生成对抗样本,在 LISA 和 GTSRB 测试集上分别达到 98.23% 和 90.47% 的成功率,同时在真实场景中对移动摄像头的持续误导时间超过 95%。我们还讨论了该攻击的局限性与防御机制。

关键词

引用

@article{arxiv.2203.03818,
  title  = {Shadows can be Dangerous: Stealthy and Effective Physical-world Adversarial Attack by Natural Phenomenon},
  author = {Yiqi Zhong and Xianming Liu and Deming Zhai and Junjun Jiang and Xiangyang Ji},
  journal= {arXiv preprint arXiv:2203.03818},
  year   = {2022}
}

备注

This paper has been accepted by CVPR2022. Code: https://github.com/hncszyq/ShadowAttack