面向道路标志识别中深度学习模型的物理世界定向注意力攻击
计算机视觉与模式识别
2021-08-16 v3 机器学习
摘要
真实世界交通标志识别是构建自动驾驶车辆的重要一步,其中大多数高度依赖深度神经网络(DNNs)。近期研究表明 DNNs 出人意料地易受对抗样本攻击。已有许多攻击方法被提出以理解并生成对抗样本,如基于梯度的攻击、基于分数的攻击、基于决策的攻击与基于迁移的攻击。然而,这些算法大多在真实世界道路标志攻击中无效,因为(1)对每帧迭代学习扰动对快速行驶的车辆不现实,且(2)大多数优化算法平等遍历所有像素而未考虑其多样化贡献。为缓解这些问题,本文提出用于真实世界道路标志攻击的定向注意力攻击(TAA)方法。具体而言,我们做出如下贡献:(1)我们利用软注意力图突出重要像素并跳过零贡献区域——这也有助于生成自然扰动;(2)我们设计了一种高效通用攻击,基于一组训练图像在预训练注意力图引导下优化单一扰动/噪声;(3)我们设计了一个易于优化的简单目标函数;(4)我们在真实世界数据集上评估了 TAA 的有效性。实验结果验证,与流行的 RP2 方法相比,TAA 方法将攻击成功率提升(近 10%)并将扰动损失降低(约四分之一)。此外,我们的 TAA 还具备良好特性,如可迁移性与泛化能力。我们提供代码与数据以确保可重复性:https://github.com/AdvAttack/RoadSignAttack。
引用
@article{arxiv.2010.04331,
title = {Targeted Physical-World Attention Attack on Deep Learning Models in Road Sign Recognition},
author = {Xinghao Yang and Weifeng Liu and Shengli Zhang and Wei Liu and Dacheng Tao},
journal= {arXiv preprint arXiv:2010.04331},
year = {2021}
}
备注
IEEE Internet of Things Journal 8 (6), pp. 4980-4990, 2021