敵対的な攻撃例は、視覚的センシングにディープニューラルネットワークを採用する車両やドローンなどのモバイルエッジシステムを危険にさらします。このホワイトペーパーでは、実行時に推論アンサンブルを更新して、アンサンブルを盗み出し、対応する効果的な敵の例を構築しようとする適応型の敵に対するセキュリティを開発する、アクティブで動的な防御アプローチであるSardinoを紹介します。アンサンブルの予測に整合性チェックとデータ融合を適用することにより、Sardinoは敵対的な入力を検出して阻止できます。トレーニングベースのアンサンブル更新と比較して、HyperNetを使用して、前提条件の侵入攻撃に対して最高レベルの難易度を示す100万倍の加速とフレームごとのアンサンブル更新を実現します。処理フレームレートを維持しながら、セキュリティを優先してアンサンブルサイズを最大化するランタイムプランナーを設計します。敵対的な例を超えて、Sardinoは配布外の入力の問題に効果的に対処することもできます。このホワイトペーパーでは、敵対的な例に対抗するためのSardinoのパフォーマンスの広範な評価を示し、それを適用して、リアルタイムの自動車搭載交通標識認識システムを構築します。ライブのオンロードテストは、フレームレートを維持し、先行するYOLOベースの交通標識検出器の誤検知による分布外入力を検出する際の構築されたシステムの有効性を示しています。
Adversarial example attack endangers the mobile edge systems such as vehicles and drones that adopt deep neural networks for visual sensing. This paper presents Sardino, an active and dynamic defense approach that renews the inference ensemble at run time to develop security against the adaptive adversary who tries to exfiltrate the ensemble and construct the corresponding effective adversarial examples. By applying consistency check and data fusion on the ensemble's predictions, Sardino can detect and thwart adversarial inputs. Compared with the training-based ensemble renewal, we use HyperNet to achieve one million times acceleration and per-frame ensemble renewal that presents the highest level of difficulty to the prerequisite exfiltration attacks. We design a run-time planner that maximizes the ensemble size in favor of security while maintaining the processing frame rate. Beyond adversarial examples, Sardino can also address the issue of out-of-distribution inputs effectively. This paper presents extensive evaluation of Sardino's performance in counteracting adversarial examples and applies it to build a real-time car-borne traffic sign recognition system. Live on-road tests show the built system's effectiveness in maintaining frame rate and detecting out-of-distribution inputs due to the false positives of a preceding YOLO-based traffic sign detector.