致被自身光束所囿:面向交通标志识别系统的可部署且隐形的复现光斑攻击
密码学与安全
2025-11-14 v1 计算机视觉与模式识别
摘要
交通标志识别在确保自动驾驶车辆的安全与高效运输中发挥着关键作用,但仍然容易受到使用贴纸或激光投影进行的对抗性攻击。虽然现有攻击向量表明了安全 concerns,但它们存在视觉可检测性或实施限制,暗示了TSR系统中未被探索的脆弱性表面。我们引入了对抗性复现光斑(Adversarial Retroreflective Patch, ARP),这是一种新型攻击向量,通过利用在受害者头灯照射下仅激活的反射材料,将高可部署性与激光投影的隐形性相结合。我们开发了一种反射仿真方法,并采用黑盒优化以最大化攻击效果。ARP在35米的动态场景中实现≥93.4%的成功率,在真实世界条件下对商业TSR系统实现≥60%的成功率。我们的使用者研究表明,ARP攻击在几乎与无害标志相同的隐形性,同时比以前的贴纸攻击实现≥1.9%更高的隐形性得分。我们提出了DPR盾牌防御,采用战略放置的偏振滤光片,可实现针对停车标志和限速标志的微棱镜贴纸攻击≥75%的防御成功率。
引用
@article{arxiv.2511.10050,
title = {Trapped by Their Own Light: Deployable and Stealth Retroreflective Patch Attacks on Traffic Sign Recognition Systems},
author = {Go Tsuruoka and Takami Sato and Qi Alfred Chen and Kazuki Nomoto and Ryunosuke Kobayashi and Yuna Tanaka and Tatsuya Mori},
journal= {arXiv preprint arXiv:2511.10050},
year = {2025}
}