国内刊号:11-2560/TP
国际刊号:1000-9825
发布日期:
作者:陈晋音,陈治清,郑海斌,沈诗婧,苏蒙蒙
单位:陈晋音,浙江工业大学 信息工程学院, 浙江 杭州 31002311,陈治清,浙江工业大学 信息工程学院, 浙江 杭州 31002302,郑海斌,浙江工业大学 信息工程学院, 浙江 杭州 31002303,沈诗婧,浙江工业大学 信息工程学院, 浙江 杭州 31002304,苏蒙蒙,浙江工业大学 信息工程学院, 浙江 杭州 31002305
关键词:自动驾驶;对抗性攻击;路牌识别;黑盒物理攻击;粒子群优化
基金:浙江省自然科学基金(LY19F020025);国家重点研发计划(2018AAA0100800);宁波市“科技创新2025”重大专项(2018B10063);浙江省认知医疗工程技术研究中心(2018KFJJ07)
随着深度学习在计算机视觉领域的广泛应用,人脸认证、车牌识别、路牌识别等也随之呈现商业化应用趋势.因此,针对深度学习模型的安全性研究至关重要.已有的研究发现:深度学习模型易受精心制作的包含微小扰动的对抗样本攻击,输出完全错误的识别结果.针对深度模型的对抗攻击是致命的,但同时也能帮助研究人员发现模型漏洞,并采取进一步改进措施.基于该思想,针对自动驾驶场景中的基于深度学习的路牌识别模型,提出一种基于粒子群优化的黑盒物理攻击方法(black-box physical attack via PSO,简称BPA-PSO).BPA-PSO在未知模型结构的前提下,不仅可以实现对深度模型的黑盒攻击,还能使得实际物理场景中的路牌识别模型失效.通过在电子空间的数字图像场景、物理空间的实验室及户外路况等场景下的大量实验,验证了所提出的BPA-PSO算法的攻击有效性,可发现模型漏洞,进一步提高深度学习的应用安全性.最后,对BPA-PSO算法存在的问题进行分析,对未来的研究可能面临的挑战进行了展望.
来源:2020年第9期
《软件学报》期刊编辑部