想象一个计算机可以“看见”天空的世界,能够以惊人的速度在卫星照片中识别出飞机、船只或汽车。这就是人工智能,特别是深度神经网络的领域,它们就像是自驾驶汽车到国防领域中一切事物的“超级眼睛”。但转折在于:这些数字眼睛出奇地脆弱。就像魔术师会被一张巧妙放置的扑克牌所迷惑一样,这些人工智能系统也可以被图像中微小到几乎不可见的改变所欺骗。这些诡计被称为“对抗性攻击”。虽然科学家们多年来一直在研究如何在数字世界中愚弄这些计算机(通过黑入图像文件本身),但在现实世界中做到这一点要困难得多。你不能直接“编辑”正在上空飞行的真实飞机;你必须在上面贴上某种东西,或者在附近放置某些东西来迷惑相机。大问题在于:我们能否创造一种物理贴纸或补丁,其效果如此之强,以至于能让高科技检测器对目标完全“失明”,即使攻击者并不了解该检测器的运作机制?
这正是论文《ColorFD》所探讨的内容。研究人员与北京化工大学信息科学与技术学院合作,开发了一种利用简单的纯色补丁来欺骗遥感目标检测器(监视天空的人工智能之眼)的新方法。与以往试图创建难以打印或易于察觉的复杂纹理图案的尝试不同,ColorFD 采用了一种“黑盒”方法。这意味着攻击者不需要知道他们试图愚弄的人工智能的“秘密配方”(内部代码或数学逻辑);他们只需要看到最终结果(是看到了飞机还是没看到)。
该团队的主要发现是,通过在目标(如喷气式飞机或普通飞机)上贴上几个小的实色正方形,并仔细选择它们的颜色和位置,他们可以让人工智能完全忽略该物体。他们使用了一种名为“差分进化”的智能搜索策略,这就像是一个数字进化实验室,其中数千种随机的补丁组合会被进行测试,而最“适应”(即最具迷惑性)的组合会被结合在一起,从而产生更优的版本。为了让这种搜索更快、更有效,他们添加了两个聪明的引导:一个是通过测试人工智能对不同颜色的反应,来寻找特定物体上的“敏感点”(如机翼或机头);另一个则是利用关于某一类物体(如所有喷气式飞机)敏感点通常位于何处的通用知识,从而跳过猜测。
实验结果非常引人注目。当他们在 YOLOv3u、YOLOv5u 和 Faster R-CNN 等流行的人工智能检测器上测试其方法时,ColorFD 在隐藏目标方面的表现显著优于与其对比的其他黑盒方法。事实上,在某些数字测试中,它的表现甚至与“白盒”攻击(即攻击者了解人工智能所有内部运作机制的情况)不相上下。或许最令人印象深刻的是,他们将数字设计打印在彩色纸上,并将其贴在真实的合金飞机模型上。当他们拍摄这些模型时,人工智能仍然无法识别它们,证明了他们的数字诡计在现实的物理世界中同样有效。论文指出,虽然这种方法功能强大,但并非完美;它在稳定条件下表现最好,如果相机角度变化太大,或者如果人工智能具有隐藏其中间思考步骤的两阶段架构,则可能会面临困难。但总体而言,这表明几个简单的彩色贴纸可以成为对抗现代人工智能“眼睛”的极其强大的武器。
技术摘要:ColorFD:一种用于遥感目标检测的有限差分引导黑盒物理对抗攻击
问题陈述
基于深度神经网络(DNN)的遥感目标检测器虽然有效,但仍易受到对抗扰动的攻击。现有研究主要集中在数字或白盒设置下。黑盒物理攻击更符合现实世界的部署约束,但目前仍未得到充分探索。这类攻击面临显著挑战:必须确保物理可行性(例如可打印性和隐蔽性),并在无法获取模型梯度的高维搜索空间中克服低效的优化问题。此外,现有的物理攻击方法多在数字领域进行评估,缺乏在真实物理环境中的充分验证,特别是在具有大幅度尺度变化和复杂成像条件的遥感场景中。
方法论
本文提出了 ColorFD,一种专为遥感目标检测器设计的黑盒物理对抗攻击框架。该方法将对抗扰动建模为多个小型纯色正方形补丁,而非像素级纹理优化,从而便于制造和物理部署。其核心方法论集成了三个主要组件:
- 差分进化(DE)优化: 补丁的位置和颜色参数使用差分进化算法进行联合优化,这是一种不需要梯度信息的群体智能算法。攻击目标被公式化为最小化检测器的响应,以诱导目标消失。
- 针对目标的适应度与选择机制: 为了解决多目标攻击中单一全局适应度指标可能掩盖单个目标状态的复杂性,ColorFD 引入了针对目标的评估。目标级适应度函数独立评估每个目标的攻击状态。一种新颖的选择机制通过在父代与子代之间进行局部组件交换,在进化过程中保留特定目标的优势变量,从而缓解多目标之间的优化冲突。
- 通过引导策略缩减搜索空间: 为了减轻高维搜索空间的计算成本,采用了两种引导策略:
- 关键区域定位: 利用有限差分颜色探测,该策略迭代识别目标边界框内的实例特定敏感区域。通过应用滑动窗口和多颜色扰动,生成响应热图,从而将搜索空间限制在高影响区域。
- 公共特征提取: 为了进一步减少冗余计算,该策略聚合了同类目标的关键区域分布。通过对齐目标并生成类别级公共特征热图,提供空间先验,从而在无需重复进行单实例定位的情况下引导搜索。
核心贡献
作者总结了其贡献如下:
- 物理可实现设计: 提出了一种基于多个小型纯色正方形补丁的对抗设计,在强大的攻击效果与易于制造及在现实环境中部署之间取得了平衡。
- 针对目标的优化机制: 开发了一种用于多目标黑盒攻击的针对目标的适应度与选择机制。该方法分别评估目标并保留目标级的改进,解决了多目标场景下单一全局适应度指标的局限性。
- 引导策略: 引入了两种策略来约束补丁搜索空间:一种是利用有限差分探测进行实例特定敏感性分析的关键区域策略;另一种是构建类别级先验以减少重复定位同时保持竞争性能的公共特征策略。
实验结果
实验在 DIOR 遥感数据集上进行,具体使用了包含 407 个不同类型、尺度和方向实例的飞机子集。该方法针对 YOLOv3u、YOLOv5u 和 Faster R-CNN 进行了评估。
- 数字领域性能: 在所有评估的检测器上,ColorFD 的表现均优于测试的黑盒补丁方法(Bbox-Att)。在 YOLOv5u 上,经过关键区域引导的变体实现了 79.61% 的攻击成功率(ASR),并将 AP50 降低至 0.1453,不仅超越了黑盒基准,且与强大的白盒基准(AP-PA 和 BADEI)相比具有竞争力。在 Faster R-CNN 上,未引导版本实现了 95.09% 的 ASR 和 0.0169 的 AP50。
- 引导策略有效性: 关键区域引导显著提升了单阶段检测器(YOLOv3u、YOLOv5u)的性能,但在两阶段检测器 Faster R-CNN 上收益有限,这可能是由于在黑盒设置下无法获取中间区域建议网络(RPN)信息所致。相反,公共特征引导在 Faster R-CNN 上展示了卓越的性能(ASR 为 99.35%),有效地补偿了关键区域定位在两阶段检测器上的局限性。
- 物理世界验证: 在受控成像条件下,使用彩色纸片补丁在合金飞机模型上进行了物理实验。尽管由于材料特性和人工粘贴导致颜色和位置存在微小偏差,但优化后的补丁成功抑制了物理领域的检测,证明了从数字到物理的迁移能力。
意义与声明
本文声称 ColorFD 为模型访问受限情况下的光学遥感检测系统提供了一种实用的鲁棒性评估方法。研究表明,通过采用适当的优化策略和引导机制,黑盒物理攻击可以达到甚至超过最先进的白盒攻击的性能水平。研究强调,所提出的纯色补丁设计结合针对目标的优化和有限差分引导约束,有效地平衡了攻击效果与物理可行性。
作者承认了存在的局限性,包括基于 DE 优化的随机性导致的性能波动、由于缺乏中间信息访问导致关键区域定位在两阶段检测器上效率降低,以及纯色补丁对视角和尺度变化等环境变化的敏感性。未来的工作重点在于提高优化稳定性以及补丁的视觉隐蔽性。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。