Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Laser Spot: Robust and Covert Physical-World Attack to DNNs

Chengyin Hu, Wang, Yilong|arXiv (Cornell University)|Jun 2, 2022
Adversarial Robustness in Machine Learning被引用数 5
ひとこと要約

本稿では、低コストのレーザー機器を用いて、深層ニューラルネットワーク(DNN)に対する耐障害性があり、かつ見えにくい物理世界攻撃である「敵対的レーザースポット(AdvLS)」を提案する。遺伝的アルゴリズムを用いてレーザースポットのパrameterを最適化することで、昼間を含む現実世界の条件下でも高い攻撃成功率を達成し、最先端のDNNに対して強い転送性を示す。これは、昼間の環境下で実現された初めての光ベースの物理的攻撃である。

ABSTRACT

Most existing deep neural networks (DNNs) are easily disturbed by slight noise. However, there are few researches on physical attacks by deploying lighting equipment. The light-based physical attacks has excellent covertness, which brings great security risks to many vision-based applications (such as self-driving). Therefore, we propose a light-based physical attack, called adversarial laser spot (AdvLS), which optimizes the physical parameters of laser spots through genetic algorithm to perform physical attacks. It realizes robust and covert physical attack by using low-cost laser equipment. As far as we know, AdvLS is the first light-based physical attack that perform physical attacks in the daytime. A large number of experiments in the digital and physical environments show that AdvLS has excellent robustness and covertness. In addition, through in-depth analysis of the experimental data, we find that the adversarial perturbations generated by AdvLS have superior adversarial attack migration. The experimental results show that AdvLS impose serious interference to advanced DNNs, we call for the attention of the proposed AdvLS. The code of AdvLS is available at: https://github.com/ChengYinHu/AdvLS

研究の動機と目的

  • 照明機器を用いた物理的攻撃、特に昼間の環境下での不足を補うこと。
  • DNNベースのビジョンシステムを標的とした低コストで、見えにくく、耐障害性のある物理的攻撃手法を開発すること。
  • 進化的計算による物理的摂動の最適化を通じて、敵対的転送性を向上させること。
  • 実世界の制約のない環境において、レーザー基盤の攻撃の実現可能性と有効性を実証すること。
  • 自動運転などの安全に重要な応用分野において、物理的敵対的攻撃が引き起こすセキュリティリスクへの認識を高めること。

提案手法

  • 攻撃は、強度、位置、形状といったレーザースポットの物理的パrameterを最適化するために遺伝的アルゴリズムを採用し、DNNに対する攻撃成功率を最大化する。
  • 攻撃は低コストのレーザーモジュールを用いて物理的に実現可能であり、実用的展開を可能にする。
  • 最適化プロセスでは、現実の照明条件やカメラの状態をシミュレートすることで、環境変動に対する耐障害性を向上させる。
  • 攻撃は、さまざまなDNNアーキテクチャ間で高い転送性を持つ敵対的摂動を生成する。
  • 攻撃はデジタルシミュレーションと物理的実験の両方でテストされ、耐障害性と見えにくさが検証された。
  • 本手法は昼間の環境下で評価されており、先行研究が制御された環境や夜間限定にとどまっていたのとは対照的である。

実験結果

リサーチクエスチョン

  • RQ1レーザー基盤の物理的攻撃は、制御されていない現実世界環境下でもDNNに対して高い成功率を達成できるか?
  • RQ2視覚的カモフラージュが難しい昼間の環境下で、レーザースポット攻撃はどの程度有効か?
  • RQ3AdvLSが生成する敵対的摂動は、最適化時に使用されていない異なる最先端DNNモデルに対してもどの程度転送性を示すか?
  • RQ4遺伝的アルゴリズムによる最適化は、攻撃の耐障害性と物理的実現可能性をどの程度向上させるか?
  • RQ5低コストのレーザー機器を用いた物理的敵対的攻撃の、見えにくさと実用的実現可能性はどの程度か?

主な発見

  • AdvLSは、ResNet や EfficientNet などの複数の先端DNNに対して、デジタル環境および物理的環境下で高い攻撃成功率を達成した。
  • 攻撃は昼間でも効果的であり、このような環境下で成功した最初の物理的レーザー基盤攻撃を実証した。
  • AdvLSが生成する敵対的摂動は強く転送性を示し、最適化時に使われなかったDNNに対しても効果的に攻撃した。
  • 遺伝的最適化により、照明の変化やカメラの角度の変動といった環境変動に対しても耐障害性を達成した。
  • 低コストのレーザーハードウェアの使用により、実用的実現可能性が確保され、攻撃の見えにくさとスパイク性が向上した。
  • 攻撃は人間の視覚ではほとんど検出できず、実世界の展開において真正に見えにくい性質を確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。