返回
PatchGuard-Freq: Zero-Overhead Adversarial Patch Defense via Frequency Detection and Data-Driven Robustness
DOI:10.3390/computers15090631.png)
摘要
En 中文
对抗性补丁攻击对自动驾驶系统中的交通标志识别构成了实际的物理世界威胁。当前基于图像重建的最先进防御方法需要部署双模型并增加每帧推理延迟,使其对资源受限的嵌入式平台(如大规模生产的ADAS系统和后装行车记录仪)不切实际。本文提出了一种两组件防御方案,将检测与缓解分离。PatchGuard-Freq利用频域分析以高精度检测受攻击图像,而对抗性微调使检测器无需添加任何推理模块或架构更改,就能在攻击下恢复大部分检测性能。实验结果表明,该方法在本文研究的延迟范围内有效:在评估的停止标志和九类LISA基准测试中,在评估的检测位置(均匀随机位置的新110 × 110补丁)下,检测器在所有四种数据集配置和所有组合频域变体中均达到AUC = 1.0,且无假阳性;而仅频域的消融实验仅在补丁几乎覆盖整个输入时才能分离数据,对抗性微调将COCO停止标志测试集上的受攻击mAP@0.5从19.4%恢复到110 × 110补丁配置下的68.4%,同时仅使干净mAP下降约0.7个百分点。我们进一步证明PatchGuard-Freq易受自适应(防御感知)攻击,并引入防御感知训练,将此类攻击的检测恢复到100%而不增加误报。本研究在评估条件下刻画了基于重建和基于鲁棒性范式在精度-效率设计空间中的互补关系:前者适用于计算无约束场景,而后者服务于延迟受限部署。所有定量结果均在桌面级GPU上获得;嵌入式平台的延迟、内存和能耗未测量,嵌入式讨论仅限于与硬件无关的参数和FLOP计数。
Keyword:
adversarial patch detection
traffic sign recognition
frequency domain analysis
adversarial fine-tuning
autonomous driving security
期刊
C
IF:
4.2
论文数:
1.5K
被引数:
3.3K
机构
引用论文
Man vs. computer: Benchmarking machine learning algorithms for traffic sign recognition人与计算机: 交通标志识别的基准机器学习算法
NEURAL NETWORKS
IF6.3
Targeted attack via adversarial patch outside bounding box通过边界框外的对抗性补丁进行的定向攻击
Pattern Recognition
IF7.6
A Novel Adversarial Example Detection Method Based on Frequency Domain Reconstruction for Image Sensors
SENSORS
IF3.5
SSIM-Based Autoencoder Modeling to Defeat Adversarial Patch Attacks基于SSIM的自编码器建模,以击败对抗性补丁攻击
SENSORS
IF3.5
Evaluation Method of Deep Learning-Based Embedded Systems for Traffic Sign Detection基于深度学习的嵌入式交通标志检测评价方法
IEEE ACCESS
IF3.6
Defending Against Patch-Based and Texture-Based Adversarial Attacks With Spectral Decomposition利用谱分解防御基于补丁和基于纹理的对抗攻击
没有更多内容

