可转移攻击对骨骼动作识别的影响
内容提要
本文提出了针对基于骨架的动作识别的对抗攻击方法,包括CIASA、SMART和BASAR,展示了这些方法在黑盒和白盒场景中的有效性。研究表明,骨骼动作识别模型易受攻击,提出的防御机制能提高鲁棒性。此外,探索了物理骨骼后门攻击(PSBA),显示其在多种环境下的有效性,为未来研究提供了新视角。
延伸解读
攻击方法的演进与可转移性挑战
文章梳理了从2019年CIASA到2024年PSBA的多种骨骼动作识别攻击方法。早期方法如CIASA实现了黑盒攻击,SMART和BASAR提升了攻击的推广性。但2023年的研究指出,现有攻击在未知模型间难以传递,主要原因是损失函数景观崎岖。为此,研究者提出双贝叶斯策略平滑损失景观,将平均传递成功率提升至35.9%和45.5%,远高于先前方法的3.6%和9.8%。
防御机制与鲁棒性提升
针对骨骼动作识别模型的对抗攻击,文章介绍了多种防御机制。2020年提出基于约束优化和ADMM的防御方法,在不同情境下效果良好。2022年的BEAT方法利用贝叶斯能量对抗训练,在不影响分类器准确率的前提下提高鲁棒性。此外,对骨骼长度干扰的研究表明,对抗训练与数据增强具有相似特性,既能提高对抗强度,也能提升原始数据分类准确率。
物理后门攻击的新威胁
2024年提出的物理骨骼后门攻击(PSBA)将攻击从数字空间扩展到物理环境。该方法在原始骨骼数据中植入不易察觉的触发动作,使系统在触发出现时将任何骨骼序列错误分类到目标类别。PSBA在多种数据集、污染比例和模型架构下均有效,为物理攻击的实际应用提供了新视角,也提示实际部署中需关注此类后门风险。
Q&A
CIASA方法是如何实现对骨架图像的攻击的?
CIASA方法使用图卷积网络对骨架图像进行建模,通过满足多重物理约束实现对关键点的扰动,成功进行黑盒攻击。
SMART方法在骨架动作识别中有什么优势?
SMART方法通过感知损失攻击3D骨架运动,适用于白盒和黑盒场景,具有广泛的推广性和多样性。
骨骼动作识别模型的防御机制是如何提高鲁棒性的?
研究提出了一种基于约束优化的防御机制,经过评估显示在不同情境下具有良好的攻击及防御效果。
BASAR方法的攻击能力如何?
BASAR方法展示了在不同模型、数据和攻击模式下的成功攻击能力,揭示了骨骼运动中的对抗样本。
物理骨骼后门攻击(PSBA)有什么实际应用?
PSBA方法通过在原始骨骼数据中植入不易察觉的触发动作,导致系统错误分类,显示出在多种环境下的有效性。
骨骼动作识别模型为何易受攻击?
研究表明,骨骼动作识别模型在对骨骼长度进行干扰的情况下容易受到对抗攻击,且攻击训练与数据增强具有相似特性。