[论文解读] Seeing isn't Believing: Practical Adversarial Attack Against Object Detectors
本文提出了一种针对真实世界目标检测器的鲁棒物理对抗攻击,采用创新技术:特征干扰增强(FIR)和增强现实约束生成(ERG)以隐藏攻击,以及嵌套对抗样本(nested-AE)以实现显现攻击。该方法在1米至25米的距离和−60°至60°的角度范围内,实现了高达92.4%的成功率,展示了对黑箱模型的高迁移性。
In this paper, we presented systematic solutions to build robust and practical AEs against real world object detectors. Particularly, for Hiding Attack (HA), we proposed the feature-interference reinforcement (FIR) method and the enhanced realistic constraints generation (ERG) to enhance robustness, and for Appearing Attack (AA), we proposed the nested-AE, which combines two AEs together to attack object detectors in both long and short distance. We also designed diverse styles of AEs to make AA more surreptitious. Evaluation results show that our AEs can attack the state-of-the-art real-time object detectors (i.e., YOLO V3 and faster-RCNN) at the success rate up to 92.4% with varying distance from 1m to 25m and angles from -60° to 60°. Our AEs are also demonstrated to be highly transferable, capable of attacking another three state-of-the-art black-box models with high success rate.
研究动机与目标
- 开发在实际条件下仍具有效性的实用对抗攻击,包括距离、角度、光照和背景的变化。
- 解决在动态环境中攻击目标检测器的挑战,其中检测器与目标之间的相对运动导致视角和环境条件不断变化。
- 在先前工作仅限于短距离(例如≤12米)和窄角度(例如≤15°)的基础上,进一步提升对抗样本的鲁棒性。
- 设计既有效又隐蔽的对抗样本,尤其针对需要在视觉上合理可信的“显现攻击”场景。
- 证明所提出的对抗样本对未见过的黑箱目标检测模型具有高度迁移性。
提出的方法
- 提出特征干扰增强(FIR),通过最大化特征图中的干扰来增强对抗扰动,提升在各种条件下的鲁棒性。
- 引入增强现实约束生成(ERG),以生成在真实世界失真(如模糊、光照变化和背景差异)下仍保持视觉合理性的对抗图案。
- 开发嵌套对抗样本(nested-AE)用于显现攻击,通过结合两个对抗样本——一个针对远距离检测,一个针对近距离检测——确保在多种距离下均有效。
- 在对抗样本中采用多样的视觉风格,以提升隐蔽性并降低在真实世界监控环境中的可检测性。
- 使用可微分的物理变换模型,在生成对抗样本时模拟真实世界的图像失真(如模糊、缩放、旋转),以提升泛化能力。
- 通过在车辆以30公里/小时速度行驶时搭载目标检测器进行真实道路测试,验证了攻击流程,模拟了动态自动驾驶环境。
实验结果
研究问题
- RQ1对抗样本能否足够鲁棒,以在真实世界条件下欺骗最先进的目标检测器,覆盖1–25米的距离和−60°至60°的视角?
- RQ2如何设计对抗图案,使其在光照、背景和检测器与目标之间相对运动动态变化的情况下仍保持有效?
- RQ3对抗样本能否在视觉上足够逼真且隐蔽,以避免被察觉,同时仍能欺骗目标检测器?
- RQ4所提出的对抗样本在多大程度上能迁移到训练过程中未见过的黑箱目标检测模型?
- RQ5与仅限于短距离和窄角度的现有物理对抗攻击相比,该方法有何优势?
主要发现
- 所提出的对抗样本在真实世界条件下,对YOLO V3和faster-RCNN的攻击成功率最高达到92.4%,覆盖1米至25米的距离和−60°至60°的角度。
- 在车辆以30公里/小时行驶的真实道路测试中,成功率超过72%,证明了其在动态环境中的鲁棒性。
- 嵌套对抗样本(nested-AE)方法通过结合为不同距离范围分别优化的两个对抗图案,成功在远距离和近距离均实现对目标检测器的攻击。
- 对抗样本表现出高度的迁移性,成功以高成功率攻击了另外三个最先进的黑箱目标检测器。
- FIR与ERG的使用显著提升了对抗样本对模糊、缩放和光照变化等物理失真的鲁棒性,优于以往仅限于短距离和窄角度场景的方法。
- 即使目标在运动,且背景或光照动态变化,该方法仍保持有效性,证实了其在真实世界部署中的实用性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。