0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一張用打印機(jī)簡單打印出來的涂鴉貼畫貼在路牌上就可以讓AI自動(dòng)駕駛系統(tǒng)完全誤分類

DPVg_AI_era ? 來源:lq ? 2019-05-07 09:08 ? 次閱讀

自動(dòng)駕駛的安全性是非常值得關(guān)注的。而最近由北京航空航天大學(xué)、悉尼大學(xué)和劍橋大學(xué)的一項(xiàng)新研究表明,一張紙便可以“迷惑”AI自動(dòng)駕駛系統(tǒng)。

一張簡單的涂鴉貼畫就能讓AI自動(dòng)駕駛系統(tǒng)產(chǎn)生致命錯(cuò)誤乃至車毀人亡!

來自北京航空航天大學(xué)(Beihang University)、悉尼大學(xué)(University of Sydney)和劍橋大學(xué)(University of Cambridge)的一項(xiàng)最新研究成果顯示,將一張用打印機(jī)簡單打印出來的涂鴉貼畫貼在路牌上就可以讓AI自動(dòng)駕駛系統(tǒng)完全誤分類。

圖1 利用對(duì)抗補(bǔ)丁在真實(shí)世界中攻擊自動(dòng)駕駛系統(tǒng)

如上圖所示,將生成的涂鴉貼畫貼在北航校園中標(biāo)為“限速20km/h”的真實(shí)路牌上后,AI自動(dòng)駕駛系統(tǒng)完全被誤分類,將其識(shí)別為“No Entry”(禁行)。該涂鴉貼畫在論文中被稱為 “對(duì)抗補(bǔ)丁”(adversarial patch),正是這塊補(bǔ)丁 “欺騙” 了 AI 自動(dòng)駕駛系統(tǒng),讓系統(tǒng)將該路牌誤分類,在top-5分類中都沒有正確標(biāo)簽“限速20km/h”。

該團(tuán)隊(duì)發(fā)表了題為Perceptual-Sensitive GAN for Generating Adversarial Patches的論文。該論文使用對(duì)抗生成網(wǎng)絡(luò)(GAN)來生成視覺保真度較好且與場景語義相關(guān)度較高的對(duì)抗補(bǔ)丁(如:路牌和貼畫,路牌和涂鴉等),可以在數(shù)字世界(digital-world)和物理世界(physical-world)完成對(duì)深度學(xué)習(xí)模型的攻擊,目前該論文已在全球人工智能頂級(jí)會(huì)議AAAI-2019上發(fā)表。

論文地址:

https://www.aaai.org/Papers/AAAI/2019/AAAI-LiuA.723.pdf

經(jīng)實(shí)驗(yàn)證實(shí),用該方法生成的對(duì)抗補(bǔ)丁 (adversarial patch)具有穩(wěn)定的攻擊效果,將其貼在路牌上后,不會(huì)影響人類對(duì)于路牌語義信息的認(rèn)知,且由于場景語義相關(guān)性人類也不會(huì)感覺到“違和”;但是,該對(duì)抗補(bǔ)丁對(duì)于AI自動(dòng)駕駛系統(tǒng)則是毀滅性的。例如,這種攻擊可能被惡意地用來攻擊自動(dòng)駕駛系統(tǒng),入侵者只要將一小片貼畫貼在路牌上,當(dāng)自動(dòng)駕駛汽車駛過時(shí)就可能會(huì)造成系統(tǒng)的致命錯(cuò)誤,導(dǎo)致車禍產(chǎn)生。

使用對(duì)抗生成網(wǎng)絡(luò)(GAN)生成對(duì)抗補(bǔ)丁

該論文提出了一種使用對(duì)抗生成網(wǎng)絡(luò)來生成視覺保真度較好且與場景語義相關(guān)度較高的對(duì)抗補(bǔ)丁的方法(PS-GAN),并且結(jié)合系統(tǒng)分類器注意力信息使得補(bǔ)丁的攻擊具備穩(wěn)定性。算法模型提出了一種Patch-to-patch translation的過程,將輸入的普通涂鴉圖片轉(zhuǎn)換生成為具有攻擊性的涂鴉圖片。算法的整體架構(gòu)如下:

圖 2 算法PSGAN架構(gòu)圖

為了達(dá)成效果,PSGAN的優(yōu)化目標(biāo)包含以下幾個(gè)部分:

提升視覺保真度和感知相關(guān)性

為了提升生成的對(duì)抗補(bǔ)丁的視覺保真度,他們引入了GAN損失函數(shù):

同時(shí),為了保持感知相關(guān)性并控制擾動(dòng)在合適的范圍內(nèi),他們引入了patch損失函數(shù):

對(duì)抗補(bǔ)丁的攻擊性

為了使產(chǎn)生的對(duì)抗補(bǔ)丁具有攻擊性,我們引入了attack損失函數(shù)的損失函數(shù):

該損失函數(shù)的目標(biāo)是讓生成的對(duì)抗補(bǔ)丁貼在圖片上后,深度學(xué)習(xí)模型分類器對(duì)于該圖片的正確類別的預(yù)測降低。

整體的優(yōu)化函數(shù)

將整個(gè)優(yōu)化過程轉(zhuǎn)化為對(duì)抗生成的極大極小優(yōu)化過程:

模型的注意力敏感度

為了進(jìn)一步提升對(duì)抗補(bǔ)丁的攻擊效果和穩(wěn)定性,該論文選擇讓對(duì)抗補(bǔ)丁放置在深度學(xué)習(xí)模型分類敏感的位置。最直觀的思路是利用注意力機(jī)制(attention & saliency),選擇圖片中對(duì)于模型分類最敏感最重要的區(qū)域去放置對(duì)抗補(bǔ)丁實(shí)施攻擊。

實(shí)驗(yàn)結(jié)果:自動(dòng)駕駛真的安全嗎?

通過實(shí)驗(yàn)結(jié)果評(píng)估 生成的對(duì)抗補(bǔ)丁的有效性。主要針對(duì)GTSRB和ImageNet數(shù)據(jù)集進(jìn)行測試。

視覺效果

圖 3 不同算法生成的對(duì)抗補(bǔ)丁的視覺效果

通過上圖展示可以看出,作者提出的算法(第三行PSGAN)與其他對(duì)比算法相比,生成的對(duì)抗補(bǔ)丁具有非常好的視覺效果和語義相關(guān)性。對(duì)比算法生成對(duì)抗補(bǔ)丁一般都是比較雜亂的噪音,放置在圖片中顯得非常突兀;PSGAN生成的對(duì)抗補(bǔ)丁視覺效果較好,而且具備較高的語義相關(guān)性(如:猩猩與蘋果,路牌與涂鴉貼畫等)。

攻擊效果

為了驗(yàn)證模型生成的對(duì)抗補(bǔ)丁的攻擊性,論文分別從白盒攻擊(white-box)和黑盒攻擊(black-box)的角度進(jìn)行了測試。

在黑盒攻擊場景下,算法通過在一種模型上生成對(duì)抗補(bǔ)丁并遷移攻擊其它模型,可以從下表中看到,由PSGAN產(chǎn)生的對(duì)抗補(bǔ)丁具有很好的遷移攻擊性。這說明,入侵者可以不用了解目標(biāo)AI自動(dòng)駕駛系統(tǒng)所使用的算法模型,只需要使用該算法生成對(duì)抗補(bǔ)丁,就可以利用其遷移性實(shí)施攻擊。

圖 4 GTSRB數(shù)據(jù)集下模型在對(duì)抗補(bǔ)丁黑盒攻擊場景下的分類準(zhǔn)確率

在白盒攻擊場景下,算法基于給定的模型生成對(duì)抗樣本并對(duì)該模型實(shí)施攻擊。生成的對(duì)抗補(bǔ)丁在保持較高語義相關(guān)性的同時(shí),仍能具備較強(qiáng)的攻擊性。

與此同時(shí),研究團(tuán)隊(duì)為了驗(yàn)證生成對(duì)抗補(bǔ)丁的攻擊性不是由于遮蓋了目標(biāo)的關(guān)鍵信息,還使用了普通的 patch 進(jìn)行了實(shí)驗(yàn)。比如他們會(huì)使用普通的涂鴉貼畫貼在同樣的位置,通過結(jié)果看到,深度學(xué)習(xí)模型的分類準(zhǔn)確率基本上沒有明顯的變化,這更證明了生成的對(duì)抗補(bǔ)丁的攻擊性。

圖 5 模型在對(duì)抗補(bǔ)丁白盒攻擊場景下的分類準(zhǔn)確率(ImageNet只選擇了部分類別)

最后,為了驗(yàn)證算法生成的對(duì)抗補(bǔ)丁的攻擊穩(wěn)定性,論文還對(duì)算法訓(xùn)練不同周期時(shí)生成的對(duì)抗補(bǔ)丁的攻擊性的效果進(jìn)行了測試。如圖所示,可以看到PSGAN的攻擊性較為穩(wěn)定,攻擊能力持續(xù)上升并最終保持穩(wěn)定;而對(duì)比算法產(chǎn)生的對(duì)抗補(bǔ)丁的攻擊性則不穩(wěn)定,訓(xùn)練了幾百個(gè)epoch之后仍會(huì)產(chǎn)生較大的波動(dòng)。

圖 6 算法攻擊穩(wěn)定性

真實(shí)世界(physical-world)中的攻擊性

圖 7 真實(shí)世界中的攻擊

為了驗(yàn)證算法生成的對(duì)抗補(bǔ)丁再真實(shí)世界中也具有攻擊性,論文選擇在北京航空航天大學(xué)校園中的真實(shí)路牌上(限速20km/h)進(jìn)行驗(yàn)證。作者使用普通的打印機(jī)將生成的對(duì)抗補(bǔ)丁打印出來,并貼在路牌的合適位置,選擇不同距離(1米,3米,5米)和角度(0°,15°,30°,-15°,-30°)拍照并測試深度學(xué)習(xí)模型的分類結(jié)果,其平均分類準(zhǔn)確率從86.7%降低至17.2%。人類對(duì)于路牌語義信息沒有任何誤解,也不會(huì)對(duì)于貼畫感到“違和”,但是深度學(xué)習(xí)模型則產(chǎn)生了致命分類錯(cuò)誤。

未來展望

雖然人工智能技術(shù)在各個(gè)領(lǐng)域都取得了巨大的成功過,但是人工智能安全問題仍不容忽視。近日,清華大學(xué)的朱軍教授所帶領(lǐng)的團(tuán)隊(duì)提出了一種基于決策的黑盒攻擊方法——演化攻擊(Evolutionary Attack)來攻擊人臉識(shí)別系統(tǒng)[可加鏈接];比利時(shí)魯汶大學(xué) (KU Leuven) 幾位研究人員最近的研究發(fā)現(xiàn),借助一張簡單打印出來的對(duì)抗補(bǔ)丁,就可以大大降低監(jiān)控系統(tǒng)對(duì)人類的識(shí)別率,可以將人隱藏起來。

與此同時(shí),即使AI自動(dòng)駕駛已經(jīng)取得了成功并在現(xiàn)實(shí)世界中應(yīng)用,但由北京航空航天大學(xué)(Beihang University)、悉尼大學(xué)(University of Sydney)和劍橋大學(xué)(University of Cambridge)的研究人員提出的算法PSGAN仍可以在黑盒場景下對(duì)其系統(tǒng)進(jìn)行攻擊??梢哉f,這個(gè)方法將真實(shí)世界自動(dòng)駕駛存在的安全漏洞極大地暴露了出來。

當(dāng)然,對(duì)抗攻擊技術(shù)的進(jìn)步也將催生更多對(duì)于模型魯棒性、穩(wěn)定性和安全性的研究和發(fā)展。未來,如何打造安全、可靠的人工智能系統(tǒng)則顯得至關(guān)重要。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • AI
    AI
    +關(guān)注

    關(guān)注

    87

    文章

    31335

    瀏覽量

    269725
  • 自動(dòng)駕駛
    +關(guān)注

    關(guān)注

    784

    文章

    13905

    瀏覽量

    166745
  • 深度學(xué)習(xí)
    +關(guān)注

    關(guān)注

    73

    文章

    5511

    瀏覽量

    121362

原文標(biāo)題:危險(xiǎn)!一張貼畫就能迷惑AI,對(duì)抗補(bǔ)丁或讓自動(dòng)駕駛車毀人亡

文章出處:【微信號(hào):AI_era,微信公眾號(hào):新智元】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    激光打印機(jī)如何加碳粉

    ,是激光打印機(jī)所使用的介質(zhì),碳粉是打印機(jī)在強(qiáng)大的磁場下轉(zhuǎn)移到打印紙張,從而形成我們需要打印的圖片,通俗點(diǎn)說
    發(fā)表于 11-29 15:02

    關(guān)于Labview調(diào)用斑馬打印機(jī)打印標(biāo)簽

    `類似于打印這種標(biāo)簽的,需要Labview調(diào)用斑馬打印機(jī)打印出來,我之前打印機(jī)是調(diào)用Ac
    發(fā)表于 09-12 11:45

    單片機(jī)控制松下打印機(jī)KX_P1131+遇到“積”“數(shù)”這兩個(gè)字不能打印出來

    本人遇到個(gè)問題,打印的時(shí)候基本的漢字都沒有問題,但是遇到“積”“數(shù)”這兩個(gè)字的時(shí)候,發(fā)現(xiàn)51單片機(jī)控制打印機(jī)沒有打印出來,空白的。同時(shí)在
    發(fā)表于 10-09 09:11

    CAD制圖軟件中繪制的彩色圖紙打印出來后變成灰色了怎么辦?

    的出現(xiàn)就可以了。以上就是浩辰CAD制圖軟件中繪制的彩色圖紙打印出來后變成灰色的原因以及解決辦法,有需要的小伙伴可以參考本篇CAD教程來解決哦~
    發(fā)表于 10-26 17:14

    CAD制圖軟件中繪制的彩色圖紙打印出來后變成灰色的原因以及解決辦法

    得到清晰的出圖效果。例如默認(rèn)的monochrome.ctb是黑白打印樣式,如下圖所示:   CAD打印出現(xiàn)圖紙部分顯示為灰色的時(shí)候,不用著急,這是因?yàn)闆]有設(shè)置單色打印所以打印機(jī)
    發(fā)表于 12-02 14:07

    華為首款鴻蒙系統(tǒng)打印機(jī)打印顛覆傳統(tǒng)打印體驗(yàn)

    的首款鴻蒙打印機(jī),華為PixLab X1激光多功能打印機(jī)的連接方式與其他的智能家居產(chǎn)品簡單,只給手機(jī)下載安裝智慧生活A(yù)pp后,根據(jù)界面的提示就可
    發(fā)表于 11-01 18:39

    如何安裝pdf打印機(jī)

    如何安裝pdf打印機(jī) 這個(gè)很簡單了,下載個(gè)PDF虛擬打印機(jī)就可以了,其實(shí)adobe pdf PRO的軟件就自帶有
    發(fā)表于 07-28 10:16 ?1.7w次閱讀

    3D打印機(jī):哥打印的不是成品,是模型!

    很多人對(duì)3D打印機(jī)打印出來的東西會(huì)有很大的疑問,即:打印出來的是能用的成品嗎?有人認(rèn)為打印出來的汽車能開...打印出來的蘋果能吃...其實(shí),
    發(fā)表于 01-28 09:08 ?5871次閱讀

    液態(tài)金屬電子電路3D打印機(jī)真的能打印出電路板嗎?

    液態(tài)金屬電子電路打印機(jī),10分鐘就能把電腦中的電路圖清晰打印出來,插上電源還能顯示電路走向。如今,種新型的液態(tài)金屬3D打印機(jī)能應(yīng)用于專業(yè)
    的頭像 發(fā)表于 09-15 11:05 ?9832次閱讀

    激光打印機(jī)打印有重影

    打印機(jī)重影現(xiàn)象般出現(xiàn)在激光打印機(jī)上面,在打印出來的文檔中的文字會(huì)在隔段距離后重復(fù)出現(xiàn)(可能比原來的更淡),根據(jù)激光
    的頭像 發(fā)表于 04-08 17:17 ?2.5w次閱讀

    3d打印機(jī)結(jié)構(gòu)_3d打印機(jī)分類

    3D打印機(jī)簡稱(3DP)是位名為恩里科·迪尼的發(fā)明家設(shè)計(jì)的種神奇的打印機(jī),不僅可以打印
    的頭像 發(fā)表于 04-28 14:19 ?2.1w次閱讀

    使用光驅(qū)制作簡單的3D打印機(jī)

    3D打印機(jī)(3DPrinters)簡稱(3DP)是位名為恩里科·迪尼(EnricoDini)的發(fā)明家設(shè)計(jì)的種神奇的打印機(jī),不僅可以
    的頭像 發(fā)表于 05-05 17:10 ?7692次閱讀

    激光打印機(jī)工作過程為什么會(huì)產(chǎn)生異味

    現(xiàn)在打印機(jī)已經(jīng)走進(jìn)了我們的日常生活中,平時(shí)我們很多的資料都需要通過打印機(jī)打印出來,可以打印機(jī)的普及程度已經(jīng)很高了。
    的頭像 發(fā)表于 03-12 16:30 ?6048次閱讀

    激光打印機(jī)工作時(shí)的異味是如何產(chǎn)生的,對(duì)人體有危害嗎

    現(xiàn)在打印機(jī)已經(jīng)走進(jìn)了我們的日常生活中,平時(shí)我們很多的資料都需要通過打印機(jī)打印出來,可以打印機(jī)的普及程度已經(jīng)很高了。
    的頭像 發(fā)表于 04-16 22:04 ?6036次閱讀

    canon打印機(jī)打印出來是空白的怎么回事?

    佳能打印機(jī)打印出來是空白的,可能是由多種原因?qū)е碌?。以下?b class='flag-5'>一些可能的原因和相應(yīng)的解決方法: 檢查墨盒: 確保墨盒已正確安裝在打印機(jī)中。 檢查墨盒是否已用完或接近用完。如果是這樣,請(qǐng)更換
    的頭像 發(fā)表于 06-16 09:10 ?1.5w次閱讀