ShapeShifter:针对 Faster R-CNN 目标检测器的鲁棒物理对抗攻击
计算机视觉与模式识别
2019-05-02 v3 密码学与安全
机器学习
机器学习
摘要
鉴于可直接操纵数字输入空间中的图像像素,如先前工作所示,攻击者能够轻易生成难以察觉的扰动以欺骗深度神经网络(DNN)图像分类器。在本工作中,我们提出 ShapeShifter,一种应对更具挑战性问题的攻击:精心制造物理对抗扰动以欺骗基于图像的目标检测器(如 Faster R-CNN)。攻击目标检测器比攻击图像分类器更困难,因为它需要在多个不同尺度的边界框中误导分类结果。将数字攻击扩展到物理世界又增加了一层难度,因为它要求扰动足够鲁棒,以在真实世界因不同观看距离与角度、光照条件和相机限制而产生的失真下存活。我们展示了最初为增强图像分类中对抗扰动的鲁棒性而提出的 Expectation over Transformation 技术,可以成功适配到目标检测设定中。ShapeShifter 能够生成对抗扰动的停车标志,这些标志被 Faster R-CNN 持续误检为其他物体,对自动驾驶汽车及其他安全关键型计算机视觉系统构成潜在威胁。
引用
@article{arxiv.1804.05810,
title = {ShapeShifter: Robust Physical Adversarial Attack on Faster R-CNN Object Detector},
author = {Shang-Tse Chen and Cory Cornelius and Jason Martin and Duen Horng Chau},
journal= {arXiv preprint arXiv:1804.05810},
year = {2019}
}