斑点规避攻击:针对基于卷积神经网络的车牌识别系统的对抗样本
计算机视觉与模式识别
2019-12-02 v2 机器学习
图像与视频处理
摘要
近期研究表明,用于图像识别的卷积神经网络(CNNs)易受精心操纵的对抗样本所实施的规避攻击。先前工作主要关注如何通过向图像整体或特定部分引入像素级扰动,生成接近源图像的对抗样本。在本文中,我们提出一种针对车牌识别(LPR)背景下CNN分类器的规避攻击,其向车牌图像特定区域添加预定扰动,模拟某种自然形成的斑点(如污泥等)。因此,该问题被建模为搜索最优扰动位置的优化过程,不同于先前将像素值作为决策变量的工作。注意到这是一个复杂的非线性优化问题,我们使用基于遗传算法的方法获得最优扰动位置。在实验中,我们使用所提算法生成矩形、圆形、椭圆形及斑点簇形式的多种对抗样本。实验结果表明,这些对抗样本几乎被人眼忽略,却能以超过93%的高攻击成功率欺骗HyperLPR。因此,我们认为此类斑点规避攻击将对当前LPR系统构成重大威胁,并需由安全界进一步研究。
引用
@article{arxiv.1911.00927,
title = {Spot Evasion Attacks: Adversarial Examples for License Plate Recognition Systems with Convolutional Neural Networks},
author = {Ya-guan Qian and Dan-feng Ma and Bin Wang and Jun Pan and Jia-min Wang and Jian-hai Chen and Wu-jie Zhou and Jing-sheng Lei},
journal= {arXiv preprint arXiv:1911.00927},
year = {2019}
}
备注
26 pages, 16 figures