中文

通过黑盒攻击理解基于骨架的人体活动识别的脆弱性

计算机视觉与模式识别 2024-05-07 v2

摘要

人体活动识别(HAR)已广泛应用于自动驾驶汽车等安全与生命攸关的场景。近来,基于骨架的 HAR 方法因其对对抗攻击的脆弱性而受到质疑。然而,已有攻击需掌握被攻击分类器的全部知识,限制过于严苛。本文中,我们表明此类威胁确实存在,即便攻击者仅能访问模型的输入/输出。为此,我们提出基于骨架的 HAR 中首个黑盒对抗攻击方法 BASAR。BASAR 探究了分类边界与自然运动流形之间的相互作用。据我们所知,这是数据流形首次被引入时间序列的对抗攻击中。通过 BASAR,我们发现流形上对抗样本极具欺骗性且在骨骼运动中相当常见,这与“对抗样本仅存在于流形外”的普遍认知相反。通过详尽评估,我们展示了 BASAR 可跨分类器、数据集与攻击模式实现成功攻击。借助攻击,BASAR 有助于识别模型脆弱性的潜在成因并提供可能的改进思路。最后,为缓解这一新发现的威胁,我们提出一种利用流形上/流形外对抗样本复杂分布的新型对抗训练方法,称为基于混合流形的对抗训练(MMAT)。MMAT 可成功防御对抗攻击且不损害分类精度。

关键词

引用

@article{arxiv.2211.11312,
  title  = {Understanding the Vulnerability of Skeleton-based Human Activity Recognition via Black-box Attack},
  author = {Yunfeng Diao and He Wang and Tianjia Shao and Yong-Liang Yang and Kun Zhou and David Hogg and Meng Wang},
  journal= {arXiv preprint arXiv:2211.11312},
  year   = {2024}
}

备注

Accepted in Pattern Recognition. arXiv admin note: substantial text overlap with arXiv:2103.05266