中文

标准检测器(目前)不会被物理对抗性停止标志欺骗

计算机视觉与模式识别 2017-10-30 v2 人工智能 图形学

摘要

对抗样本是指在测试时呈现给系统以产生错误标签的经过调整的样本。如果存在能够欺骗检测器的对抗样本,它们可能会被用于(例如)在布满智能车辆的道路上制造混乱。最近,我们描述了在创建能够欺骗检测器的物理对抗性停止标志时遇到的困难。更近期,Evtimov 等人制作了一个能够欺骗检测器代理模型的物理对抗性停止标志。在本文中,我们展示了这些物理对抗性停止标志在标准配置下不会欺骗两个标准检测器(YOLO 和 Faster RCNN)。Evtimov 等人的构造依赖于将图像裁剪到停止标志;然后将该裁剪图像调整大小并呈现给分类器。我们认为,裁剪和调整大小的过程在很大程度上消除了缩放和视角的影响。对抗性攻击在缩放和视角变化下是否具有鲁棒性仍有争议。我们认为,攻击分类器与攻击检测器有很大不同,并且检测器的结构——必须自行搜索其边界框,且无法非常准确地估计该框——可能使得制造对抗模式变得困难。最后,物理对象上能够欺骗检测器的对抗模式必须在广泛的参数畸变族(缩放;视角;检测器内的框移位;照明;等等)面前保持对抗性。这样的模式将具有重大的理论和实际意义。目前没有证据表明存在这样的模式。

关键词

引用

@article{arxiv.1710.03337,
  title  = {Standard detectors aren't (currently) fooled by physical adversarial stop signs},
  author = {Jiajun Lu and Hussein Sibai and Evan Fabry and David Forsyth},
  journal= {arXiv preprint arXiv:1710.03337},
  year   = {2017}
}

备注

Follow up for previous adversarial stop sign paper