arXiv reaDer
知覚システムへのデジタルおよび物理的な敵対的入力のためのリアルタイム検出器
Real-Time Detectors for Digital and Physical Adversarial Inputs to Perception Systems
ディープニューラルネットワーク(DNN)モデルは、敵対的なデジタル攻撃や物理攻撃に対して脆弱であることが証明されています。この論文では、DNNベースの知覚システムへの両方のタイプの敵対的入力のための新しい攻撃およびデータセットにとらわれないリアルタイム検出器を提案します。特に、提案された検出器は、敵対的な画像が特定のラベル不変変換に敏感であるという観察に依存しています。具体的には、画像が敵対的に操作されたかどうかを判断するために、提案された検出器は、調査中の画像の変換バージョンをフィードした後、特定の入力画像のターゲット分類器の出力が大幅に変化するかどうかをチェックします。さらに、提案された検出器は、実行時と設計時の両方で計算が軽いため、大規模な画像ドメインを含む可能性のあるリアルタイムアプリケーションに適していることを示します。これを強調するために、ImageNetで提案された検出器の効率を示します。これは、関連する防御の大部分にとって計算が難しいタスクであり、リアルタイムの自律アプリケーションで遭遇する可能性のある物理的に攻撃された交通標識です。最後に、クリーンな交通標識画像と物理的な交通標識画像の両方を含むAdvNetと呼ばれる最初の敵対的なデータセットを提案します。 MNIST、CIFAR10、ImageNet、およびAdvNetデータセットに関する広範な比較実験は、VisionGuardがスケーラビリティと検出パフォーマンスの点で既存の防御よりも優れていることを示しています。また、攻撃を受けている知覚ベースのDNNを搭載した移動車両で得られたフィールドテストデータで、提案された検出器を評価しました。
Deep neural network (DNN) models have proven to be vulnerable to adversarial digital and physical attacks. In this paper, we propose a novel attack- and dataset-agnostic and real-time detector for both types of adversarial inputs to DNN-based perception systems. In particular, the proposed detector relies on the observation that adversarial images are sensitive to certain label-invariant transformations. Specifically, to determine if an image has been adversarially manipulated, the proposed detector checks if the output of the target classifier on a given input image changes significantly after feeding it a transformed version of the image under investigation. Moreover, we show that the proposed detector is computationally-light both at runtime and design-time which makes it suitable for real-time applications that may also involve large-scale image domains. To highlight this, we demonstrate the efficiency of the proposed detector on ImageNet, a task that is computationally challenging for the majority of relevant defenses, and on physically attacked traffic signs that may be encountered in real-time autonomy applications. Finally, we propose the first adversarial dataset, called AdvNet that includes both clean and physical traffic sign images. Our extensive comparative experiments on the MNIST, CIFAR10, ImageNet, and AdvNet datasets show that VisionGuard outperforms existing defenses in terms of scalability and detection performance. We have also evaluated the proposed detector on field test data obtained on a moving vehicle equipped with a perception-based DNN being under attack.
updated: Thu Apr 21 2022 22:20:39 GMT+0000 (UTC)
published: Sun Feb 23 2020 00:03:57 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト