[论文解读] Adversarial Laser Spot: Robust and Covert Physical-World Attack to DNNs
本文提出对抗性激光光斑(AdvLS),一种利用低成本激光设备在真实物理世界中对深度神经网络(DNNs)实施鲁棒且隐蔽的攻击方法。通过使用遗传算法优化激光光斑参数,AdvLS在白天等真实环境条件下实现了高攻击成功率,并在先进DNN模型间展现出强大的迁移性,标志着首次在日光环境下实现基于光的物理世界攻击。
Most existing deep neural networks (DNNs) are easily disturbed by slight noise. However, there are few researches on physical attacks by deploying lighting equipment. The light-based physical attacks has excellent covertness, which brings great security risks to many vision-based applications (such as self-driving). Therefore, we propose a light-based physical attack, called adversarial laser spot (AdvLS), which optimizes the physical parameters of laser spots through genetic algorithm to perform physical attacks. It realizes robust and covert physical attack by using low-cost laser equipment. As far as we know, AdvLS is the first light-based physical attack that perform physical attacks in the daytime. A large number of experiments in the digital and physical environments show that AdvLS has excellent robustness and covertness. In addition, through in-depth analysis of the experimental data, we find that the adversarial perturbations generated by AdvLS have superior adversarial attack migration. The experimental results show that AdvLS impose serious interference to advanced DNNs, we call for the attention of the proposed AdvLS. The code of AdvLS is available at: https://github.com/ChengYinHu/AdvLS
研究动机与目标
- 为解决使用照明设备(尤其是日光条件下)的物理世界攻击的缺乏问题。
- 开发一种低成本、隐蔽且鲁棒的物理攻击方法,针对基于DNN的视觉系统。
- 通过进化计算优化物理扰动,提升对抗性迁移性。
- 证明在真实、非受限环境中基于激光的攻击的可行性和有效性。
- 提高对自动驾驶等关键安全应用中物理对抗攻击所带来安全风险的认识。
提出的方法
- 该方法采用遗传算法优化激光光斑的物理参数,包括强度、位置和形状,以最大化对DNN的攻击成功率。
- 攻击设计为可使用低成本激光模组实现,确保实际部署的可行性。
- 优化过程模拟真实光照和摄像头条件,以提升在环境变化下的鲁棒性。
- 该方法生成的对抗性扰动在不同DNN架构间具有高度可迁移性。
- 攻击在数字仿真和真实物理实验中均进行了测试,以验证其鲁棒性和隐蔽性。
- 该方法在日光条件下进行了评估,与以往局限于受控或夜间环境的研究形成鲜明对比。
实验结果
研究问题
- RQ1基于激光的物理攻击是否能在真实、非受控环境中对DNN实现高成功率?
- RQ2在视觉伪装极具挑战性的日光条件下,激光光斑攻击的效率如何?
- RQ3AdvLS生成的对抗性扰动在不同最先进DNN模型间的迁移程度如何?
- RQ4遗传算法优化在提升攻击鲁棒性和物理可实现性方面发挥何种作用?
- RQ5使用低成本激光设备进行物理对抗攻击的隐蔽性与实际可行性达到何种水平?
主要发现
- AdvLS在多种先进DNN模型(包括ResNet和EfficientNet)上,在数字环境和真实物理世界条件下均实现了高攻击成功率。
- 该攻击在日光条件下依然有效,证明了其为首个在该类环境中成功的物理激光基攻击。
- AdvLS生成的对抗性扰动表现出强大的迁移性,可成功攻击优化过程中未见过的DNN模型。
- 通过遗传优化,该方法在光照变化和摄像头角度变化等环境变化下表现出鲁棒性。
- 使用低成本激光硬件确保了实际可行性,同时增强了攻击的隐蔽性和隐蔽性。
- 该攻击对人类视觉完全不可见,证实了其在真实部署中的隐蔽性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。