arXiv reaDer
NaturalAE:オブジェクト検出器の自然で堅牢な物理的敵対的な例
NaturalAE: Natural and Robust Physical Adversarial Examples for Object Detectors
この論文では、現実世界の条件下でオブジェクト検出器をターゲットとする、自然で堅牢な物理的敵対攻撃の例を提案します。生成された敵対的な例は、さまざまな物理的制約に対して堅牢であり、元の画像と視覚的に類似しているため、これらの敵対的な例は人間にとって自然であり、疑惑を引き起こすことはありません。まず、実世界の条件で敵対的な例の堅牢性を確保するために、提案された方法は、敵対的な例の生成の反復最適化中にさまざまな物理的変化をシミュレートするために、さまざまな画像変換関数を活用します。次に、自然な敵対的な例を構築するために、提案された方法は、適応マスクを使用して、追加された摂動の面積と強度を制約し、実世界の摂動スコア(RPS)を利用して、摂動を物理世界の実際のノイズと同様にします。 。既存の研究と比較して、私たちが生成した敵対的な例は、目立たない摂動で高い成功率を達成することができます。実験結果は、生成された敵対的な例が、さまざまな距離、角度、照明、写真撮影など、さまざまな屋内および屋外の物理的条件下で堅牢であることを示しています。具体的には、生成された敵対的な例の屋内と屋外での攻撃成功率は、それぞれ73.33%と82.22%と高くなっています。一方、提案された方法は、生成された敵対的な例の自然さを保証し、追加された摂動のサイズは、既存の作品の摂動よりもはるかに小さい。さらに、提案された物理的敵対攻撃方法は、ホワイトボックスモデルから他のオブジェクト検出モデルに転送することができます。
In this paper, we propose a natural and robust physical adversarial example attack method targeting object detectors under real-world conditions. The generated adversarial examples are robust to various physical constraints and visually look similar to the original images, thus these adversarial examples are natural to humans and will not cause any suspicions. First, to ensure the robustness of the adversarial examples in real-world conditions, the proposed method exploits different image transformation functions, to simulate various physical changes during the iterative optimization of the adversarial examples generation. Second, to construct natural adversarial examples, the proposed method uses an adaptive mask to constrain the area and intensities of the added perturbations, and utilizes the real-world perturbation score (RPS) to make the perturbations be similar to those real noises in physical world. Compared with existing studies, our generated adversarial examples can achieve a high success rate with less conspicuous perturbations. Experimental results demonstrate that, the generated adversarial examples are robust under various indoor and outdoor physical conditions, including different distances, angles, illuminations, and photographing. Specifically, the attack success rate of generated adversarial examples indoors and outdoors is high up to 73.33% and 82.22%, respectively. Meanwhile, the proposed method ensures the naturalness of the generated adversarial example, and the size of added perturbations is much smaller than the perturbations in the existing works. Further, the proposed physical adversarial attack method can be transferred from the white-box models to other object detection models.
updated: Wed Mar 17 2021 08:47:26 GMT+0000 (UTC)
published: Fri Nov 27 2020 12:03:53 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト