1. 对抗性补丁攻击研究概述
在计算机视觉领域,深度神经网络(DNN)虽然取得了令人瞩目的成就,但其安全性问题日益凸显。其中,对抗性补丁攻击(Adversarial Patch Attack)作为一种极具威胁的攻击形式,能够通过在图像中添加特定的小区域扰动,导致模型产生严重误判。这项技术不仅对数字图像有效,在物理世界中同样具有破坏性——比如让自动驾驶系统误识别交通标志,或使安防系统漏报危险物品。
传统对抗性补丁研究存在一个关键局限:几乎所有工作都假设补丁具有固定形状(如圆形、矩形)。这种假设简化了问题建模,却忽略了形状因素可能对攻击效果产生的影响。事实上,人类视觉系统对形状和纹理都极为敏感,而DNN的决策机制同样会受到这两类特征的共同影响。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 可变形补丁的核心创新
2.1 形状建模的技术突破
本文提出的可变形补丁表示(Deformable Patch Representation)通过三角形几何结构实现了两大创新:
-
可微分轮廓建模:采用中心点+射线的多边形表示法,每条射线的长度作为可训练参数。通过调整这些长度,补丁轮廓可以像橡皮筋一样自由变形。如图1所示,初始圆形补丁(左)经过优化后演变为复杂形状(右),攻击效果显著提升。
-
掩码生成机制:将补丁区域划分为多个三角形扇区,利用射线端点坐标和中心点构建三角形网格。对于图像中的每个像素点,通过求解线性方程组确定其相对于三角形的位置关系,再通过特殊设计的激活函数Φ(x)将连续位置信息转化为二进制掩码值。
技术细节:激活函数Φ(x)=(tanh(λ(x-1))+1)/2中的λ=-100,这个取值确保了掩码边界足够锐利,同时保持梯度可传播。实验表明,当λ绝对值小于50时,掩码过于平滑会导致攻击效果下降;大于200时则可能出现梯度消失问题。
2.2 联合优化算法设计
传统方法仅优化补丁纹理(像素值),而本文开创性地实现了形状与纹理的协同优化:
python复制# 伪代码:形状-纹理联合优化流程
for iteration in range(max_iter):
# 形状优化
ray_lengths += lr_shape * sign(∇L/∇ray_lengths)
mask = generate_mask(ray
