作者与机构
Qiucheng Yu
City University of Hong Kong, Hong Kong, China
Tao Ni
King Abdullah University of Science and Technology, Saudi Arabia
Yihe Zhou
City University of Hong Kong, Hong Kong, China
Jiayimei Wang
City University of Hong Kong, Hong Kong, China
Qingchuan Zhao
City University of Hong Kong, Hong Kong, China
解决了什么问题
先前的补丁程序难以成功应用于融合探测器,因为针对可见光图像的优化可能与红外响应相冲突,而且显眼的图案更容易被人或辅助系统发现。VIPatch 旨在寻找一种物理上可实现的、联合的、且视觉上不易察觉的攻击方法。
关键结果
数字黑盒攻击在可见光探测器上的平均自动语音识别率 (ASR) 为 94.59%,在红外探测器上的平均 ASR 为 97.40%。在物理融合设置下,VIPatch 在 YOLOv8-Face 和 MTCNN 上的 ASR 达到 97.27%,在 TFW 和 OpenCV 上的 ASR 达到 100%。其在 12,000 勒克斯光照条件下的可见光物理 ASR 保持在 80.29%,在 1 至 3 米的测试距离内,ASR 范围为 92.51% 至 100%。
摘要
基于深度学习的可见光-红外融合人脸检测模型在各种应用中得到日益广泛的部署,但它们仍然容易受到对抗性补丁攻击。大多数现有的攻击方法仅针对数字域中的可见光图像或红外图像,这使得它们在物理世界中对融合模型无效。此外,许多此类方法很容易被察觉,因为它们生成的补丁图案与真实世界中的图案存在显著差异。本文提出了一种新型的物理对抗性补丁攻击方法——VIPatch(可见光-红外补丁),该方法能够生成不显眼、逼真且自然的人脸图像补丁。具体而言,VIPatch 在可见光图像和红外图像上构建了一个渐变色掩码和一个创可贴贴纸,并联合优化这两个元素;由此生成的数字补丁进一步指导了其物理对应物的生成。实验结果表明,VIPatch 在数字域和物理域中均取得了具有竞争力的攻击成功率(超过 90%),同时保持了补丁对人眼观察者的不干扰性。
研究出发点
可见光-红外融合技术用于在低光照和温度筛查环境下保持人脸检测的有效性,但大多数对抗性研究仅攻击单一模态或仍停留在数字层面。生产系统需要了解,在打印、放置、光照变化和相机移动等因素的影响下,一个外观普通的物体是否能够同时抑制两个通道的信号。
方法概述
VIPatch 联合优化了用于可见光通道的渐变色面罩和用于红外通道的绷带式热敏贴片,并制造了相应的物理模型。评估过程结合了多种可见光和红外探测器、白盒和黑盒传递测试,以及在视角、200 至 12,000 勒克斯的照度范围和 1 至 3 米的距离下的物理测试。
论文总结
多光谱传感应被视为一个耦合系统进行威胁建模,而非两个独立的防御机制。此次攻击是红队演练的结果,而非缓解措施,但它为探测器供应商提供了具体的物理条件、传递模型和攻击成功目标,以便评估补丁检测、传感器一致性检查和回退策略。