arXiv reaDer
学習可能な形状と位置を持つ物理的に敵対的な赤外線パッチ
Physically Adversarial Infrared Patches with Learnable Shapes and Locations
安全性が重要なタスクでの赤外線物体検出器の広範なアプリケーションにより、現実世界の敵対的な例に対する堅牢性を評価する必要があります。ただし、現在のいくつかの物理的な赤外線攻撃は、デジタル世界から物理世界への複雑な変換のために、実際のアプリケーションで実装するのが複雑です.この問題に対処するために、この論文では、「敵対的赤外線パッチ」と呼ばれる物理的に実行可能な赤外線攻撃方法を提案します。敵対的赤外線パッチは、物体の熱放射を捉えることによる赤外線カメラのイメージングメカニズムを考慮して、標的物体に断熱材のパッチを貼り付けてその熱分布を操作することによって攻撃を行います。敵対的攻撃を強化するために、パッチの形状とターゲット オブジェクト上の位置の同時学習をガイドする新しい集約正則化を提示します。したがって、単純な勾配ベースの最適化を適用して、それらを解決できます。さまざまなオブジェクト検出器を使用して、さまざまなオブジェクト検出タスクで敵対的な赤外線パッチを検証します。実験結果は、オブジェクトがさまざまな角度、距離、姿勢、およびシーンでキャプチャされる物理環境で、歩行者検出器および車両検出器に対して 90% 以上の攻撃成功率 (ASR) を達成することを示しています。さらに重要なことは、敵対的赤外線パッチは実装が簡単で、物理世界で構築するのに 0.5 時間しかかからず、その有効性と効率が検証されることです。
Owing to the extensive application of infrared object detectors in the safety-critical tasks, it is necessary to evaluate their robustness against adversarial examples in the real world. However, current few physical infrared attacks are complicated to implement in practical application because of their complex transformation from digital world to physical world. To address this issue, in this paper, we propose a physically feasible infrared attack method called "adversarial infrared patches". Considering the imaging mechanism of infrared cameras by capturing objects' thermal radiation, adversarial infrared patches conduct attacks by attaching a patch of thermal insulation materials on the target object to manipulate its thermal distribution. To enhance adversarial attacks, we present a novel aggregation regularization to guide the simultaneous learning for the patch' shape and location on the target object. Thus, a simple gradient-based optimization can be adapted to solve for them. We verify adversarial infrared patches in different object detection tasks with various object detectors. Experimental results show that our method achieves more than 90% Attack Success Rate (ASR) versus the pedestrian detector and vehicle detector in the physical environment, where the objects are captured in different angles, distances, postures, and scenes. More importantly, adversarial infrared patch is easy to implement, and it only needs 0.5 hours to be constructed in the physical world, which verifies its effectiveness and efficiency.
updated: Fri Mar 24 2023 09:11:36 GMT+0000 (UTC)
published: Fri Mar 24 2023 09:11:36 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)
Amazon.co.jpアソシエイト