Η γωνία του Anderson
Οπτική Επίθεση Αντιπάλου Μπορεί να Αλλάξει τη Σημασία των Οδικών Σημάτων

Ερευνητές στις Ηνωμένες Πολιτείες έχουν αναπτύξει μια επίθεση αντιπάλου κατά της ικανότητας των συστημάτων μηχανικής μάθησης να ερμηνεύουν σωστά αυτό που βλέπουν – συμπεριλαμβανομένων κριτικών στοιχείων όπως τα οδικά σήματα – chiếuνοντας δομημένο φως σε αντικείμενα του πραγματικού κόσμου. Σε ένα πείραμα, η προσέγγιση πέτυχε να αλλάξει τη σημασία ενός σήματος “ΣΤΟΠ” σε ένα σήμα ορίου ταχύτητας “30mph”.

Διαταραχές σε ένα σήμα, δημιουργημένες από το φωτισμό του με δομημένο φως, παραμορφώνουν την ερμηνεία του σε ένα σύστημα μηχανικής μάθησης. Πηγή: https://arxiv.org/pdf/2108.06247.pdf
Η έρευνα έχει τον τίτλο Οπτική Επίθεση Αντιπάλου και προέρχεται από το Πανεπιστήμιο Purdue στην Ιντιάνα.
Μια οπτική επίθεση αντιπάλου (OPAD), όπως προτείνεται από το έγγραφο, χρησιμοποιεί δομημένο φωτισμό για να αλλάξει την εμφάνιση των στόχων, και απαιτεί μόνο einen προβολέα, μια κάμερα και έναν υπολογιστή. Οι ερευνητές κατάφεραν να πραγματοποιήσουν επιτυχώς τόσο λευκές όσο και μαύρες επιθέσεις με αυτή τη τεχνική.

Η διάταξη OPAD και οι ελάχιστα αντιληπτές (από τους ανθρώπους) διαταραχές που είναι επαρκείς για να προκαλέσουν μια λανθασμένη ταξινόμηση.
Η διάταξη για OPAD αποτελείται από einen προβολέα ViewSonic 3600 Lumens SVGA, μια κάμερα Canon T6i και έναν υπολογιστή laptop.
Μαύρη Κουτί και Στόχευση Επιθέσεων
Οι λευκές επιθέσεις είναι απίθανες σενάρια όπου ένας επιτιθέμενος μπορεί να έχει άμεση πρόσβαση σε μια διαδικασία εκπαίδευσης μοντέλου ή στη διακυβέρνηση των δεδομένων εισόδου. Οι μαύρες επιθέσεις, αντίθετα, είναι συνήθως διατυπωμένες με την εύρεση του πώς ένα σύστημα μηχανικής μάθησης είναι συνθέσιμο, ή τουλάχιστον πώς συμπεριφέρεται, δημιουργώντας “σκιώδεις” μοντέλα και αναπτύσσοντας επιθέσεις αντιπάλου που σχεδιάζονται για να λειτουργούν στο αρχικό μοντέλο.
Στην τελευταία περίπτωση, δεν απαιτείται ειδική πρόσβαση, αν και τέτοιες επιθέσεις βοηθούνται σημαντικά από την πανταχού παρούσα χρήση ανοικτών πηγών βιβλιοθηκών και βάσεων δεδομένων στην τρέχουσα ακαδημαϊκή και εμπορική έρευνα.
Όλες οι επιθέσεις OPAD που περιγράφονται στην καινούρια εργασία είναι “στόχευση” επιθέσεις, οι οποίες επιδιώκουν να αλλάξουν την ερμηνεία ορισμένων αντικειμένων. Αν και το σύστημα έχει επίσης αποδειχθεί ικανό να επιτύχει γενικευμένες, αφηρημένες επιθέσεις, οι ερευνητές υποστηρίζουν ότι ένας πραγματικός επιτιθέμενος θα είχε ένα πιο συγκεκριμένο ανασταλτικό αντικείμενο.
Η επίθεση OPAD είναι απλώς μια πραγματική εκδοχή του συχνά ερευνηζόμενου αρχικού principίου της έγχυσης θορύβου σε εικόνες που θα χρησιμοποιηθούν σε συστήματα υπολογιστικής όρασης. Η αξία της προσέγγισης είναι ότι μπορείτε απλώς να “προβολείτε” τις διαταραχές στο στόχο αντικείμενο για να προκαλέσετε την λανθασμένη ταξινόμηση, ενώ η διασφάλιση ότι “Τροϊκά” εικόνες θα βρεθούν στη διαδικασία εκπαίδευσης είναι πιο δύσκολο να επιτευχθεί.
Στην περίπτωση όπου η OPAD ήταν σε θέση να επιβάλει τη σημασία της εικόνας “ταχύτητα 30” σε ένα σήμα “ΣΤΟΠ”, η βασική εικόνα αποκτήθηκε με την φωτισμένη του το αντικείμενο ομοιόμορφα σε μια ένταση 140/255. Στη συνέχεια, εφαρμόστηκε προβολημένος φωτισμός ως προβολημένος επίθεση καθόδου.

Παραδείγματα επιθέσεων λανθασμένης ταξινόμησης OPAD.
Οι ερευνητές παρατηρούν ότι η κύρια πρόκληση του έργου έχει sido να καλιμπραριστεί και να ρυθμιστεί η διάταξη του προβολέα ώστε να επιτύχει μια καθαρή “εξαπάτηση”, поскольку γωνίες, οπτικά και αρκετά άλλα παράμετροι είναι μια πρόκληση για την εκμετάλλευση.
Επιπλέον, η προσέγγιση είναι πιθανό να λειτουργήσει μόνο τη νύχτα. Εάν το φανερό φωτισμό θα αποκαλύψει την “εξαπάτηση” είναι επίσης ένας παράγοντας· εάν ένα αντικείμενο όπως ένα σήμα είναι ήδη φωτισμένο, ο προβολέας πρέπει να αντισταθμίσει αυτό το φωτισμό, και το ποσό της αντανακλώμενης διαταραχής επίσης χρειάζεται να είναι ανθεκτικό σε φώτα οδηγήσεων. Φαίνεται να είναι ένα σύστημα που θα λειτουργήσει καλύτερα σε αστικές περιοχές, όπου το περιβαλλοντικό φωτισμό είναι πιθανό να είναι πιο σταθερό.
Η έρευνα κατασκευάζει μια ML-προσανατολισμένη επανάληψη της έρευνας του Πανεπιστημίου Columbia το 2004 σχετικά με την αλλαγή της εμφάνισης των αντικειμένων με την προβολή άλλων εικόνων πάνω τους – ένα πείραμα που βασίζεται στην οπτική και που λείπει του κακόβουλου potencial της OPAD.
Σε δοκιμές, η OPAD ήταν σε θέση να εξαπατήσει έναν ταξινομητή για 31 από 64 επιθέσεις – ένα ποσοστό επιτυχίας 48%. Οι ερευνητές σημειώνουν ότι το ποσοστό επιτυχίας εξαρτάται σε μεγάλο βαθμό από τον τύπο του αντικειμένου που επιτίθεται. Μοτίβα ή καμπυλωμένες επιφάνειες (όπως, αντίστοιχα, ένα αρκουδάκι και ένα ποτήρι) δεν μπορούν να παρέχουν αρκετή απευθείας αντανακλαστικότητα για να πραγματοποιήσουν την επίθεση. Από την άλλη πλευρά, εσκεμμένα αντανακλαστικές επίπεδες επιφάνειες όπως τα οδικά σήματα είναι ιδανικά περιβάλλοντα για μια διαταραχή OPAD.
Ανοικτές Επιφάνειες Επίθεσης
Όλες οι επιθέσεις πραγματοποιήθηκαν ενάντια σε một συγκεκριμένο σύνολο βάσεων δεδομένων: τη Γερμανική Βάση Δεδομένων Αναγνώρισης Οδικών Σημάτων (GTSRB, που ονομάζεται GTSRB-CNN στην καινούρια εργασία), η οποία χρησιμοποιήθηκε για την εκπαίδευση του μοντέλου για μια παρόμοια επίθεση σεναρίου το 2018· το ImageNet VGG16 σύνολο δεδομένων· και το ImageNet Resnet-50 σύνολο.
Έτσι, είναι αυτές οι επιθέσεις “απλά θεωρητικές”,既然 στοχεύουν σε ανοικτές πηγές βάσεων δεδομένων, και όχι σε κλειστά συστήματα σε αυτόνομους οχήματα; Θα ήταν, αν τα κύρια ερευνητικά βραχίονες δεν βασίζονταν στην ανοικτή πηγή ecostructure, συμπεριλαμβανομένων αλγορίθμων και βάσεων δεδομένων, και αντίθετα εργάζονταν σε μυστικό για να παράγουν κλειστά δεδομένα και αδιαφανείς αλγόριθμους αναγνώρισης.
Αλλά γενικά, δεν είναι così. Οι ορόσημες βάσεις δεδομένων γίνονται τα σημεία αναφοράς με τα οποία όλα τα προγράμματα (και η εκτίμηση/δοξασιών) γίνονται μετρημένα, ενώ ανοικτές πηγές συστήματα αναγνώρισης εικόνων όπως η σειρά YOLO προηγούνται, μέσω της κοινής παγκόσμιας συνεργασίας, οποιοδήποτε εσωτερικά αναπτυγμένο, κλειστό σύστημα που προορίζεται να λειτουργήσει με παρόμοιους αρχές.
Η Εμπειρία FOSS
Ε,即使 τα δεδομένα σε ένα σύστημα υπολογιστικής όρασης θα αντικατασταθούν τελικά με εντελώς κλειστά δεδομένα, τα βάρη των “αδειασμένων” μοντέλων είναι ακόμα συχνά καλιμπραρισμένα στις πρώτες φάσεις της ανάπτυξης από FOSS δεδομένα που δεν θα απορριφθούν ποτέ πλήρως – που σημαίνει ότι τα αποτέλεσμα συστήματα μπορούν потенτικά να στοχευτούν από FOSS μεθόδους.
Επιπλέον, η εξάρτηση από μια ανοικτή πηγή προσέγγιση για συστήματα CV αυτού του είδους καθιστά δυνατό για ιδιωτικές εταιρείες να κάνουν χρήση, δωρεάν, των κλαδικών καινοτομιών από άλλα παγκόσμια ερευνητικά έργα, προσθέτοντας einen οικονομικό κίνητρο για να διατηρήσουν την αρχιτεκτονική προσβάσιμη. Στη συνέχεια, μπορούν να προσπαθήσουν να κλείσουν το σύστημα μόνο στο σημείο εμπορευματοποίησης, μέχρι την οποία στιγμή ένας ολόκληρος συνδυασμός inferable FOSS μετρικών είναι βαθιά ενσωματωμένος σε αυτό.













