Skip to main content
QUICK REVIEW

[论文解读] Visual Adversarial Attacks and Defenses in the Physical World: A Survey

Xingxing Wei, Bangzheng Pu|arXiv (Cornell University)|Nov 3, 2022
Adversarial Robustness in Machine Learning被引用 5
一句话总结

本综述全面概述了计算机视觉中的物理对抗攻击与防御,按任务、形式和方法对攻击进行分类,并按预处理、训练中处理和后处理对防御进行分类。它指出了关键挑战,如可迁移性、在环境变化下的鲁棒性、隐蔽性,以及对通用、高效且无权衡防御的需求,为现实视觉系统中人工智能安全的未来研究提供了结构化基础。

ABSTRACT

Although Deep Neural Networks (DNNs) have been widely applied in various real-world scenarios, they remain vulnerable to adversarial examples. Adversarial attacks in computer vision can be categorized into digital attacks and physical attacks based on their different forms. Compared to digital attacks, which generate perturbations in digital pixels, physical attacks are more practical in real-world settings. Due to the serious security risks posed by physically adversarial examples, many studies have been conducted to evaluate the physically adversarial robustness of DNNs in recent years. In this paper, we provide a comprehensive survey of current physically adversarial attacks and defenses in computer vision. We establish a taxonomy by organizing physical attacks according to attack tasks, attack forms, and attack methods. This approach offers readers a systematic understanding of the topic from multiple perspectives. For physical defenses, we categorize them into pre-processing, in-processing, and post-processing for DNN models to ensure comprehensive coverage of adversarial defenses. Based on this survey, we discuss the challenges facing this research field and provide an outlook on future directions.

研究动机与目标

  • 基于攻击任务、形式和方法,系统性地对当前计算机视觉中的物理对抗攻击进行分类与分析。
  • 提供物理对抗防御的全面分类法,包括预处理、训练中处理和后处理技术。
  • 识别物理对抗鲁棒性中的关键开放挑战,如可迁移性、环境鲁棒性以及隐蔽性。
  • 概述未来研究方向,以开发对物理攻击具有通用性、高效性且无权衡的防御方法。
  • 支持在自动驾驶和监控等实际应用中,构建更安全的深度学习系统。

提出的方法

  • 从三个维度对物理对抗攻击进行分类:攻击任务(如目标检测、人脸识别)、攻击形式(如基于贴纸的、通用的)和攻击方法(如基于优化的、基于梯度的)。
  • 将物理防御分为三类:预处理(如图像变换)、训练中处理(如对抗训练)和后处理(如重新验证、漂移扩散模型)。
  • 提出一种基于对相机畸变、视角变化、光照变化和传感器处理鲁棒性的防御评估框架。
  • 在后处理防御中融合领域知识与逻辑推理,以提升分类一致性并防止不合逻辑的预测。
  • 通过引入Dropout改进漂移扩散模型(DDM),实现基于阈值的证据累积,以支持鲁棒推理。
  • 综述了前沿方法,例如利用孤立带自注意力机制的ViT-based防御,以在保持鲁棒性的同时加速推理。

实验结果

研究问题

  • RQ1如何从任务、形式和方法的角度对物理对抗攻击进行系统性分类?
  • RQ2可用于物理对抗样本的防御机制有哪些关键类型?它们在预处理、训练中处理和后处理阶段有何差异?
  • RQ3在开发可迁移、鲁棒、隐蔽且自然的物理对抗攻击方面,面临的主要挑战是什么?
  • RQ4如何设计通用的物理防御机制,以在不牺牲效率的前提下抵御多种攻击形式?
  • RQ5能否开发出无需额外计算成本且避免现有方法中固有的准确率-鲁棒性权衡的高效物理防御?

主要发现

  • 与数字攻击相比,物理对抗攻击更具实用性,但在视角、光照和相机处理方面仍面临鲁棒性挑战。
  • 当前基于迁移的物理攻击仍显薄弱,尤其在无查询访问的黑盒设置下。
  • 隐蔽性仍是主要挑战,因为物理扰动通常需要可见图案才能在传感器捕获下有效。
  • 采用逻辑推理与证据累积(如DDDM)的后处理防御显著减少了不合逻辑的误分类。
  • 能够泛化于多种攻击类型的通用防御仍处于发展初期,凸显了关键的研究空白。
  • 无需额外计算成本的高效防御仍难以实现,且在物理场景中准确率-鲁棒性权衡问题依然存在。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。