中文

鲁棒性竞赛:利用脆弱模型实现城市伪装及机器学习安全的必要性

机器学习 2023-06-27 v1 人工智能 计算机视觉与模式识别

摘要

对抗式机器学习(AML)指通过一系列广泛利用深度学习优化架构的方法干扰机器学习(ML)算法的能力。本文提出分布式对抗区域(DAR),一种新颖的方法,实现了基于计算机视觉的AML攻击方法的分布式实例化,可用于在白盒与黑盒设定下使物体从图像识别中伪装。我们考虑城市环境中使用的目标检测模型,并在ImageNet数据集的相关图像子集上对比MobileNetV2、NasNetMobile与DenseNet169模型。我们评估了最优参数(尺寸、数量与扰动方法),并与扰动整幅图像的最先进AML技术进行比较。我们发现DAR平均可降低40.4%的置信度,但优势在于无需扰动整幅图像或焦点物体。DAR方法是一种刻意简化的方法,意图在于凸显几乎无技能的攻击者亦可攻击可能已投入生产的模型,并强调基础目标检测模型的脆弱性。我们将此作为对ML安全及AML领域的贡献。本文贡献了一种新颖的对抗方法、DAR与其他AML方法的原创性比较,并将其框定于新情境——城市伪装与ML安全及模型鲁棒性的必要性。

关键词

引用

@article{arxiv.2306.14609,
  title  = {The race to robustness: exploiting fragile models for urban camouflage and the imperative for machine learning security},
  author = {Harriet Farlow and Matthew Garratt and Gavin Mount and Tim Lynar},
  journal= {arXiv preprint arXiv:2306.14609},
  year   = {2023}
}

备注

Accepted to IEEE TENSYMP 2023