国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:陆宇轩,刘泽禹,罗咏刚,邓森友,江天,马金燕,董胤蓬
单位:陆宇轩,北京瑞莱智慧科技有限公司, 北京 10008911,刘泽禹,清华大学 计算机科学与技术系, 北京 10008402,罗咏刚,重庆长安汽车软件科技有限公司, 重庆 40002103,邓森友,北京瑞莱智慧科技有限公司, 北京 10008904,江天,重庆长安汽车软件科技有限公司, 重庆 40002105,马金燕,重庆长安汽车软件科技有限公司, 重庆 40002106,董胤蓬,北京瑞莱智慧科技有限公司, 北京 100089;清华大学 计算机科学与技术系, 北京 10008407
关键词:对抗攻击;目标检测;黑盒迁移攻击;生成对抗网络;注意力损失
目标检测被广泛应用到自动驾驶、工业、医疗等各个领域. 利用目标检测算法解决不同领域中的关键任务逐渐成为主流. 然而基于深度学习的目标检测模型在对抗样本攻击下, 模型的鲁棒性存在严重不足, 通过加入微小扰动构造的对抗样本很容易使模型预测出错. 这极大地限制了目标检测模型在关键安全领域的应用. 在实际应用中的模型普遍是黑盒模型, 现有的针对目标检测模型的黑盒攻击相关研究不足, 存在鲁棒性评测不全面, 黑盒攻击成功率较低, 攻击消耗资源较高等问题. 针对上述问题, 提出基于生成对抗网络的目标检测黑盒攻击算法, 所提算法利用融合注意力机制的生成网络直接输出对抗扰动, 并使用替代模型的损失和所提的类别注意力损失共同优化生成网络参数, 可以支持定向攻击和消失攻击两种场景. 在Pascal VOC数据集和MS COCO数据集上的实验结果表明, 所提方法比目前攻击方法的黑盒迁移攻击成功率更高, 并且可以在不同数据集之间进行迁移攻击.
来源:2024年第7期
《软件学报》期刊编辑部