中文

SLAP:利用短效对抗扰动改进物理对抗样本

计算机视觉与模式识别 2021-01-07 v3 机器学习

摘要

对抗样本(AE)的研究发展迅速,然而静态对抗补丁仍是现实世界中实施攻击的主要技术,尽管其一旦部署便显而易见、半永久且不可修改。在本文中,我们提出短效对抗扰动(SLAP),一种允许对抗者利用光投影仪实现物理鲁棒现实世界 AE 的新技术。攻击者可将该特定设计的对抗扰动投影到现实世界物体上,将其转化为 AE。与对抗补丁相比,这使对抗者对攻击有更大控制:(i) 投影可动态开启、关闭或随意修改,(ii) 投影不受补丁所施加的局部性约束限制,使其更难被检测。我们研究了 SLAP 在自动驾驶场景中的可行性,针对目标检测与交通标志识别任务,聚焦于停止标志的检测。我们在多种环境光照条件下(包括户外)进行实验,展示了在非明亮环境中所提方法生成的 AE 极为鲁棒,在最先进网络上以高达 99% 的成功率导致误分类,适用于多种角度和距离。我们还证明 SLAP 生成的 AE 不呈现对抗补丁中可见的可检测行为,因此能绕过 SentiNet(一种物理 AE 检测方法)。我们评估了其他防御,包括使用对抗学习的自适应防御者,即使在有利攻击者条件下也能将攻击有效性削弱高达 80%。

关键词

引用

@article{arxiv.2007.04137,
  title  = {SLAP: Improving Physical Adversarial Examples with Short-Lived Adversarial Perturbations},
  author = {Giulio Lovisotto and Henry Turner and Ivo Sluganovic and Martin Strohmeier and Ivan Martinovic},
  journal= {arXiv preprint arXiv:2007.04137},
  year   = {2021}
}

备注

13 pages, to be published in Usenix Security 2021, project page https://github.com/ssloxford/short-lived-adversarial-perturbations