作者: 19届 lz

论文:《Rogue Signs: Deceiving Traffic Sign Recognition with Malicious Ads and Logos》

问题

对虚拟系统的攻击并不能直接转化为现实世界。这是因为为生成虚拟对抗样本而解决的优化问题没有考虑到变化的物理条件,这些物理条件可能包括亮度、方向和距离变化、相机伪影、阴影、反射和图像大小调整造成的细节损失。

贡献:

1)我们提出了一种新的现实世界对交通标志识别系统的攻击:标志嵌入攻击修改了无害的标志,使其被归类为交通标志。我们的攻击管道创建了对抗性示例,即使在现实环境中也很有效。
2)我们提出并检查了一个端到端的管道,用于创建能够欺骗标志识别系统的对抗样本,并且对图像捕获阶段可能发生的图像噪声转换具有弹性。
3) 我们对各种参数集的物理和虚拟设置的攻击进行了广泛的评估。在虚拟环境中,我们的攻击在测试时没有随机图像变换的成功率为 99.07%,而使用随机图像变换的成功率为 95.50%。

相关工作

威胁模型: 我们考虑了常用的白盒威胁模型,用于生成针对深度神经网络的对抗性示例。 在白盒设置中,我们假设对手可以完全访问交通标志识别模型,包括其架构和权重。 此外,我们专注于创建有针对性的对抗样本,因为这些样本与旨在错误分类交通标志的对手更相关。
虚拟对抗样本: 为了从分类器 f 的良性样本 x 开始生成有针对性的对抗样本 x,以下为最新的导致成功的最优化问题:

f(·,·)是分类器的损失函数,
d是适当的距离度量,
T是目标类,
C是对输入空间的约束。

交通标志检测和分类: 我们的交通标志识别管道包括两个阶段:检测和分类。我们利用基于霍夫变换的常用识别管道。基于形状的检测器使用圆形 Hough 变换来识别视频帧中包含圆形交通标志的区域。在使用霍夫变换之前,我们使用高斯滤波器平滑视频帧,然后使用 Canny 边缘检测仅提取边缘。三角形符号可以通过中描述的类似方法检测。检测到的图像块被裁剪并传递给神经网络分类器,以确定它是否是交通标志并分配其标签。以低置信度得分分类的图像被丢弃作为检测的误报。

攻击管道:我们的管道包含三个步骤:
步骤 1. 获取原始图像 x 并选择对抗样本 ~x 应归为的目标类 T。
步骤 2. 生成物理上稳健的对抗性示例的数字版本,如下所示:

  1. 为原始图像生成掩码 M(需要一个掩码以确保在向背景添加扰动时不会利用对手的扰动预算。)
  2. 将原始图像和掩码都调整为目标的输入大小分类器(在我们的例子中为 32 × 32 像素)。
  3. 运行方程 2 的优化以获得扰动 δ。
  4. 重新调整输出扰动 δ 的大小并将其添加到原始图像中。

步骤 3. 测试并打印生成的对抗性标志。


优化问题: 对抗性示例生成方法涉及使用 Adam 优化器启发式地解决非凸优化问题。稳健的对抗性示例可以写成下面给出的任何输入 x 的最小化问题的解决方案:

*F(x)=max(maxj≠T{Z(x)j}−Z(x)t,−K)是 Carlini-Wagner 的 L2 攻击的目标函数,
L2是Z(x)j目标网络的第一个 logit(softmax 之前的层)。
τi : Rn → Rn 是图像空间(n = 32 × 32 × 3)内的变换函数映射。
M 是mask或具有与输入图像相同宽度和高度的 0 和 1 的矩阵,
M · δ 是mask和将可行区域约束到符号区域的扰动的元素乘积。
目标值受到扰动 δ 的 pnorm 的惩罚,以保持对抗性扰动不被人类察觉,并相应地调整常数 c 以平衡真实目标函数和惩罚项。
常数 K 决定了期望的目标值,因此控制了对抗样本的置信度得分。
作者引入了一个额外的常数 L 来明确鼓励扰动的范数至少为 L,因为在打印和视频捕获过程中,过小的扰动可能会消失。

论文实验了两种攻击方式
标志攻击: 在这种攻击中,对常见标志的图像进行修改,以便以高可信度将它们检测并分类为交通标志(图 3(1.a)和(1.c))。由于这些徽标无处不在,它们允许对手在各种环境中进行攻击。

自定义标志攻击: 在这种攻击中,攻击者创建了一个从空白标志开始的对抗性自定义标志(图 3(2.a)和(2.c))。这允许对手在几乎任何可以想象的环境中创建对抗性标志,方法是使用掩码创建适合周围环境的图像或文本。通过将 c 和 L 设置为一些较大的数字,也可以通过相同的优化问题执行这种攻击,以便优化将集中在最小化损失而不惩罚扰动范数。

实验结果

拟环境中的评估:使用所提出的方法,我们在从 GTSRB 的测试数据中选择的 1000 个交通标志的随机子集上评估我们的对抗性标志以及由 Carlini-Wagner (CW) 方法生成的对抗性标志。我们的攻击实现了 99.07% 的攻击成功率,而 CW 攻击的攻击成功率为 96.38%。此外,与 CW 攻击的 89.75% 相比,我们的攻击具有 3.6% 的劣化率要低得多。劣化率是在对它们应用随机图像变换后不再具有对抗性的对抗性示例的一部分。

Rogue Signs: Deceiving Traffic Sign Recognition with Malicious Ads and Logos相关推荐

  1. Python,OpenCV中的光学字符识别(OCR Optical Character Recognition)

    Python,OpenCV中的光学字符识别(OCR Optical Character Recognition 1. 什么是OCR? 2. 光学字符识别简史 3. 光学字符识别的应用 4. OSD 方 ...

  2. Cybersecurity Challenges In The Uptake Of Artifitial Intelligence in Autonomous Driving [1]

    "Cybersecurity Challenges In The Uptake Of Artifitial Intelligence in Autonomous Driving"是 ...

  3. Mobileye高级驾驶辅助系统(ADAS)

    Mobileye高级驾驶辅助系统(ADAS) Mobileye is the global leader in the development of vision technology for Adv ...

  4. 检测对抗样本_对抗T恤以逃避ML人检测器

    检测对抗样本 Neural Networks are exceptionally good at recognizing objects shown in an image and in many c ...

  5. 德国交通标志检测识别数据集

    http://benchmark.ini.rub.de/?section=gtsdb&subsection=dataset http://benchmark.ini.rub.de/?secti ...

  6. SLAM综述阅读笔记二:Simultaneous Localization and Mapping: A Survey of Current Trends in Autonomous(2017)

    转自[第八篇 SLAM:自动驾驶当前趋势综述 - 知乎] 说明该总结主要是针对自动驾驶 <Simultaneous Localization And Mapping: A Survey of C ...

  7. 基于BP 网络分类器的交通标志识别

    基于BP 网络分类器的交通标志识别 摘要:针对中国全部 3 大类 116 个交通标志,即禁令标志.指示标志.警告标志,用 BP 网络实现分类功能. 实验中使用了 3 种测试集,即加高斯噪声.水平扭曲和 ...

  8. 计算机视觉数据集大全 - Part2

    转载自http://homepages.inf.ed.ac.uk/rbf/CVonline/Imagedbase.htm Index by Topic Action Databases Agricul ...

  9. 【网上开源的数据集】交通 数据集:【数据集-交通标志 红绿灯】红绿灯 交通标志

    文章目录 交通标志.信号灯相关的数据集 我最近在做交通标志和信号灯检测, 也在做这个方向的朋友,可以加群:904484709(目前只有我一个人,艰难前行) 更新:2020-04-14 11:38:10 ...

最新文章

  1. 爬虫python爬取页面请求_Python网络爬虫第三弹《爬取get请求的页面数据》
  2. 基於IIS的WCF的分布式多層架構開發實現
  3. lsync+rsync 实时同步(ubuntu16.04系统)
  4. AcWing算法提高课 Level-3 第三章 图论
  5. 每日程序C语言47-找到年龄最大的人并输出
  6. VS2010 安装问题积累
  7. [蓝桥杯][算法提高VIP]数组替换-模拟
  8. git 客户端_GEE 学习笔记 3: 客户端连接远程服务器的 Jupyter ( git 作为本地工具)
  9. tracert查网络问题
  10. 汽车电子_EMC测试_RE试验整改
  11. android fragment 设置透明,DialogFragment背景透明设置
  12. C语言程序设计第五版第五章课后习题
  13. java 设置随机数种子_java随机数种子怎么设置
  14. Keil 中 Error L6002U
  15. vue实现pdf在线查看功能 vue-pdf
  16. 飞书信终极外贸自建站系统带分销拼团社交裂变自动售后机器人
  17. 《商业的本质》读书笔记
  18. 神经网络——单层感知器
  19. 古风排版java_古风排版java版-Go语言中文社区
  20. 手机摄影技巧总结——永远拍出美美的照片

热门文章

  1. 从户外广告“全面轰炸”看凡客的品牌营销理念
  2. JAVA序列化标准格式(XML、JSON)
  3. android怎么用命令安装软件,android使用adb命令安装软件
  4. 新冠科普:一篇读懂抗体
  5. 第一章计算机网络体系结构(二)
  6. Numbers for Mac(电子表格制作)
  7. nancy中的身份验证
  8. 西安10万条业主信息被贩卖
  9. 数码数字字体_数码相机的分类及单反数码相机、卡片数码相机的介绍
  10. 【考研经历】二战终于上岸了,还得继续努力