中文

面向自动驾驶 2D 对象检测的强大且实用的补丁攻击

计算机视觉与模式识别 2025-08-15 v1

摘要

基于学习的自动驾驶系统仍然高度脆弱地暴露于对抗性补丁之中,这在其实际部署中构成严重的安全与安全风险。黑箱攻击因无需模型知识即可实现高攻击成功率,尤其值得关注,其可迁移性在与查询式攻击相比显著降低计算成本方面得到广泛研究。以前的基于可迁移性的黑箱攻击通常采用平均精度(mean Average Precision, mAP)作为评估指标,并据此设计训练损失。然而,由于存在多个检测边界框以及相对宽松的交并比(Intersection over Union, IoU)阈值,这些方法的攻击效果常被高估,导致实际攻击场景中的成功率下降。此外,在低分辨率数据上训练的补丁常在高分辨率图像上失效,限制了其对自动驾驶数据集的可迁移性。为填补这一空白,我们提出P3^3A框架,即面向自动驾驶 2D 对象检测的强大且实用的补丁攻击,专为高分辨率数据集优化。首先,我们引入一种新型指标——实际攻击成功率(Practical Attack Success Rate, PASR),以更准确地量化攻击效果,更贴合行人安全。其次,我们提出局部化-置信度抑制损失(Localization-Confidence Suppression Loss, LCSL),以提升在PASR下攻击的可迁移性。最后,为维持高分辨率数据集的可迁移性,我们进一步将概率尺度保持填充(Probabilistic Scale-Preserving Padding, PSPP)纳入补丁攻击流程作为数据预处理步骤。大量实验表明,P3^3A在未见模型和未见高分辨率数据集上均优于最先进的攻击方法,无论是基于proposed practical IoU评估指标还是基于先前mAP指标。

关键词

引用

@article{arxiv.2508.10600,
  title  = {Towards Powerful and Practical Patch Attacks for 2D Object Detection in Autonomous Driving},
  author = {Yuxin Cao and Yedi Zhang and Wentao He and Yifan Liao and Yan Xiao and Chang Li and Zhiyong Huang and Jin Song Dong},
  journal= {arXiv preprint arXiv:2508.10600},
  year   = {2025}
}

备注

13 pages, 4 figures