#autonomous-driving

共收录 18 条相关安全情报。

← 返回所有主题
👥 作者: Sri Hrushikesh Varma Bhupathiraju, Tetsu Ishizue, Nicholas U. Costagliola, Ozora Sako, Kentaro Yoshioka, Takeshi Sugawara, Sara Rampazzi

立体相机凭借成本优势被广泛应用于自动驾驶、无人机与机器人平台,用于替代昂贵的激光雷达完成高精度深度估计。本文揭示了一个源自像素采样与标定流程的立体视觉内在脆弱性:该脆弱性会直接影响立体匹配算法的输出,使攻击者仅借助简单的重复图案即可对真实障碍物的估计深度实施细粒度操控,而无需依赖复杂的对抗机器学习技术;基于深度学习的深度估计模型也表现出类似问题。作者在多种目标上评估了影响范围,包括两种主流立体匹配算法(BM、SGBM)、三种深度学习模型(PSMNet、MoCha-Stereo、UniMatch)、一个立体-激光雷达融合模型(SGM-DDC),以及两款商用立体相机 ZED2 与 Intel RealSense D435。以 ZED2 为例,攻击者可使障碍物深度被推远至多 20 米或拉近至多 12 米。在真实道路场景中,持续约 0.5 秒的干扰即可触发某主流自动驾驶框架的紧急制动;作者还借助 CARLA 在最高 40 km/h 车速下验证了可行性。最后,作者确认现有先进防御手段在该场景下无效,并提出一种利用相似度分数动态检测并抑制深度偏差的新策略。该工作凸显了立体匹配与深度学习深度估计中隐藏的安全隐患,指出自主系统部署中亟需弥补的关键短板。

💡 推荐理由: 深度估计是自动驾驶与机器人感知的核心输入,可直接触发紧急制动等安全决策。该研究表明无需对抗样本即可低成本操控商用立体相机与主流模型,且现有防御失效,属于物理世界感知层安全的关键风险,安全团队需将其纳入传感器安全评估。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yi Zhu 0012, Chenglin Miao, Tianhang Zheng, Foad Hajiaghajani, Lu Su 0001, Chunming Qiao

该论文研究自动驾驶系统中 LiDAR 感知面临的对抗性攻击问题。LiDAR 感知依赖深度神经网络,而 DNN 已被证明易受对抗样本影响。已有针对 LiDAR 的攻击在真实场景中普遍存在可行性、灵活性和隐蔽性不足。作者提出一种新型攻击框架,攻击者可在物理空间中确定少量对抗位置,并在这些位置放置具有反射表面的任意物体(如商用无人机携带的反射材料),即可误导 LiDAR 感知模型。该方法不需精确控制物体形状或攻击者位于特定视角,仅利用反射表面对激光雷达点云产生干扰,具有高灵活性和隐蔽性。实验表明该攻击成功率达 90% 以上;真实世界测试使用两架商用无人机即可轻松实施。据作者所述,这是首次研究对抗位置对 LiDAR 感知模型行为的影响,首次利用任意反射表面物体攻击 LiDAR 感知,也是首次使用商用无人机在物理世界实施此类攻击。论文还讨论了潜在防御策略,如点云异常检测、反射特征过滤等。该研究属于对抗机器学习与自动驾驶安全的前沿方向,适合自动驾驶系统安全研究员、蓝队安全工程师以及 LiDAR 感知系统开发者阅读,以了解物理世界攻击面与防御需求。

💡 推荐理由: 揭示真实世界中仅凭反射物体就能低成本攻击自动驾驶 LiDAR 感知,对车辆安全构成直接威胁,蓝队需关注此类物理对抗场景的防御设计。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yuan Xu 0033, Gelei Deng, Xingshuo Han, Guanlin Li, Han Qiu 0001, Tianwei Zhang 0004

本文提出 PhyScout,一个针对自动驾驶系统中传感器欺骗攻击的综合性防御框架。现有防御方法存在攻击类型覆盖有限、依赖 GPU 计算、检测延迟高以及边缘场景可解释性差等问题。PhyScout 的灵感来源于人类驾驶员通过环境时空一致性检查快速准确识别欺骗的能力。该框架首先定义不同传感器欺骗攻击在时空一致性上产生的广义冲突,然后将这些冲突统一形式化为最小二乘问题,并利用基于图像的特征点提取与匹配技术进行建模,最后为每种冲突设计风险识别方法。作者在模拟器、数据集和真实场景等多种环境中进行了评估。实验结果表明,PhyScout 能够在 100 毫秒内快速识别传感器攻击,且仅需 CPU 计算,性能开销低,并能提供冲突可视化。相比现有解决方案,PhyScout 为自动驾驶安全提供了一种新范式,也为未来研究鲁棒高效的传感器欺骗防御机制开辟了新途径。该论文适合自动驾驶安全研究人员、汽车安全工程师以及对传感器融合和对抗机器学习感兴趣的从业者阅读。由于本摘要仅基于论文摘要,未能验证实验细节和具体效果,因此置信度标记为 abstract_only。

💡 推荐理由: 自动驾驶系统对传感器欺骗攻击的防御至关重要,PhyScout 通过时空一致性检查实现了快速、低开销且可解释的检测,填补了现有方法的短板,为蓝队和汽车安全工程师提供了新的防御思路。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shuguang Wang, Qian Zhou 0008, Kui Wu 0001, Jinghuai Deng, Dapeng Wu 0001, Wei-Bin Lee, Jianping Wang 0001

本文提出了一种名为干预式根因分析(IRCA)的新方法,用于定位自动驾驶系统(ADS)中多传感器融合(MSF)感知系统发生故障的根本原因。自动驾驶系统高度依赖多传感器融合来提升环境感知的准确性,但融合过程无法完全消除不确定性,多个模块的故障会导致感知失败。传统方法(如异常检测和运行时监控)仅能发现异常现象,无法解释多模块故障与系统整体失败之间的因果关系。IRCA利用MSF的有向无环图(DAG)结构,构建了一个层次化结构因果模型(H-SCM),以建模各模块之间的复杂因果依赖。该方法采用分治剪枝算法,在因果路径中涵盖多个因果模块,并精准定位干预目标(即应施加干预的模块)。作者在基于Autoware的自动驾驶系统中,通过真实故障场景和注入故障的合成场景进行实验评估,IRCA在真实故障场景下的平均F1分数超过95%。此外,还在搭载Autoware的自动驾驶测试平台以及基于Apollo的跨平台评估中验证了方法的有效性。结果表明,IRCA能够高效识别导致感知故障的因果路径,显著增强自动驾驶系统的安全性。本文适合自动驾驶安全工程师、系统可靠性研究人员以及因果推断在安全分析中的应用开发者阅读。

💡 推荐理由: 为自动驾驶多传感器融合系统提供了一种因果层面的故障根因分析方法,突破了传统异常检测的局限,可直接应用于提升ADS的可靠性与安全性。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ningfei Wang, Shaoyuan Xie, Takami Sato, Yunpeng Luo, Kaidi Xu, Qi Alfred Chen

交通标志识别(TSR)系统对于安全、正确的自动驾驶至关重要。近年来,学术界对TSR模型的物理世界对抗攻击研究显示出这类攻击具有低成本、高可部署性,并能造成严重后果(如隐藏关键交通标志或伪造虚假标志)。然而,现有研究大多仅在学术模型上评估攻击效果,对真实商业TSR系统的影响知之甚少。本文首次对商业TSR系统进行了大规模物理世界对抗攻击测量。测试结果显示,某些学术攻击方法确实能在特定商业TSR系统功能上达到100%的攻击成功率,但该能力并不具备泛化性,整体攻击成功率远低于预期。作者发现一个潜在的关键因素:当前商业TSR系统中普遍存在的“空间记忆”设计(spatial memorization design)。该设计会在系统级影响攻击的实际生效过程。为准确刻画这一影响,作者设计了新的攻击成功率指标,能够数学化地建模该设计对TSR系统级攻击成功率的修正,并利用这些指标重新审视现有攻击方法。通过上述工作,作者总结出7项新观察,其中部分观察因为新指标的引入,直接挑战了既往研究中的结论或主张。这项研究填补了学术攻击研究与商业系统现实差异之间的空白,为评估自动驾驶感知系统的真实对抗风险提供了新视角,并为后续设计更贴近实际部署的鲁棒性测试与防御策略奠定了基础。适合自动驾驶安全研究人员、TSR系统开发商以及关注物理世界对抗攻击的AI安全从业者阅读。

💡 推荐理由: 该研究首次聚焦商业TSR系统,揭示了学术攻击效果与真实系统之间的显著鸿沟,并识别出“空间记忆”设计这一关键因素。对评估自动驾驶真实安全风险、优化系统级防御有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abyad Enan, Sagar Dasgupta, Mizanur Rahman, Mashrur Chowdhury

该研究针对自动驾驶汽车(AV)依赖 GNSS 定位而易受欺骗攻击的问题,提出了一种基于小语言模型(SLM)的 GNSS 欺骗检测与分类框架。与以往直接分析原始信号或车辆状态的方法不同,该框架将来自 GNSS 和其他传感源(如惯性测量单元、摄像头等)的独立驾驶状态转换为结构化语义叙事,并输入给 SLM 进行欺骗检测和攻击分类。研究比较了多种 SLM 与在大语言模型(LLM)上的表现,LLM 在相同训练数据和测试集上进行微调。实验涵盖五类场景:无攻击、超调攻击、停车攻击、逐步转向攻击和错误转向攻击。结果表明,所评估的 SLM 在平均准确率(96.99%)、精确率(99.05%)、召回率(95.59%)和 F1 分数(97.18%)上与 LLM 相当,但在推理延迟和 GPU 内存占用上更优,适合部署在资源受限的车载计算平台上。此外,研究还使用美国南卡罗来纳州克莱姆森地区采集的地理上未见过的现场数据验证了框架的泛化能力,证明了其跨地域有效性。该框架能够实时检测和分类 GNSS 欺骗攻击,同时保持较低的计算和内存需求,为自动驾驶安全提供了一种轻量级、高效的解决方案。对于关注车载系统安全、GNSS 欺骗防护和轻量级 AI 模型部署的研究者和工程师,该论文具有参考价值。

💡 推荐理由: 自动驾驶依赖 GNSS,欺骗攻击可导致错误决策。该工作提出轻量级 SLM 方案,在保持高检测精度的同时降低资源消耗,适合车载部署,为实时防护 GNSS 欺骗提供了实用思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ji He, Ying Wang, Lijie Zheng, Xinghui Zhu, Yulong Shen, Xiaohong Jiang

本文研究了车联网(V2X)协同感知中的安全漏洞。协同感知通过连接车辆交换中间特征来提高自动驾驶感知能力,其中置信度驱动的稀疏通信仅传输感知关键的空间区域以降低带宽。然而,一旦协作方被攻陷,攻击者可以在高置信度或自车不确定区域注入恶意特征,这些特征在融合过程中会被优先选中并放大。以Where2comm框架为例,作者提出了一种伪善良(Pretend Benign)攻击,利用其空间置信度机制,在不确定但感知关键的区域注入隐蔽扰动,严重降低3D目标检测性能,同时保持类似良性特征。此外,作者指出现有信任防御的弱点:它们主要依赖单一一致性信号,当多个攻击者形成伪共识以偏置信任估计时,容易受到攻击。为此,本文提出了一种轻量级防御——全局-局部结构信任(GLST),通过三种互补视角评估协作方可靠性:全局特征一致性、多尺度局部残差一致性和与自车语义拓扑的结构一致性。由此产生的信任分数指导特征融合,抑制不可靠的协作方。在OPV2V数据集上的实验表明,GLST在面对单攻击者伪善良攻击时具有竞争力的性能,在多攻击者场景下鲁棒性显著增强。在四攻击者伪善良攻击下,GLST保持了0.69 AP@0.3,而现有单信号防御严重退化。GLST对基于梯度的攻击(如PGD)也有效,表明多级信任建模对于保护置信度驱动的协同感知至关重要。本文适合对自动驾驶安全性、V2X通信和对抗性防御感兴趣的研究人员阅读。

💡 推荐理由: 揭示了V2X协同感知中置信度驱动机制的固有安全风险,提出了一种有效的多维度信任防御方法,对保障自动驾驶系统安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Takami Sato, Ryo Suzuki, Yuki Hayakawa, Kazuma Ikeda, Ozora Sako, Rokuto Nagata, Ryo Yoshida, Qi Alfred Chen, Kentaro Yoshioka

该论文针对自动驾驶车辆在高速度、远距离场景下LiDAR欺骗攻击的现实可行性展开研究。现有LiDAR欺骗攻击研究往往假设攻击者处于理想位置、无遮挡、目标静止等条件,忽视了真实道路环境中车辆高速行驶、距离远、多路径反射、大气衰减等物理因素对攻击效果的影响。作者构建了一个物理感知的攻击模型,综合考虑了激光雷达的光束传播、目标车辆运动、环境反射等实际因素,并设计了一种能在高速移动中精准投射欺骗点云的攻击方法。通过在封闭测试场中搭建的高速运动平台(模拟攻击车辆)和真实LiDAR设备上进行实验,验证了在相对速度达100km/h、距离达60米时,攻击仍能成功注入虚假障碍物点云,导致目标车辆误判并触发紧急制动或避让。实验还分析了不同天气、路面材质对攻击成功率的影响。主要贡献包括:1)揭示了现有LiDAR欺骗攻击研究在现实高速远距离场景下的局限性;2)首次提出了考虑物理环境因素的现实攻击模型;3)通过真实实验证明了攻击在高速条件下仍具威胁性。该工作为后续设计更鲁棒的LiDAR防御机制提供了重要参考。

💡 推荐理由: 该研究打破了‘LiDAR欺骗攻击只在低速/近距离有效’的认知,证明高速远距离下攻击仍可行,直接威胁自动驾驶安全,对防御方案设计具有紧迫指导意义。

🎯 建议动作: 研究跟进,建议自动驾驶安全团队评估自身LiDAR方案对此类攻击的敏感性,并考虑多传感器融合等防御措施。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Takami Sato, Junjie Shen 0001, Ningfei Wang, Yunhan Jack Jia, Xue Lin 0001, Qi Alfred Chen

该论文演示了深度学习驱动的自动车道居中(ALC)系统在物理世界攻击下的安全性问题。ALC是高级辅助驾驶系统的关键功能,依赖深度学习模型进行车道线检测和车辆横向控制。作者提出了一种物理世界对抗性攻击方法,通过在车辆前方道路放置精心设计的贴纸图案,成功欺骗ALC系统的车道线检测模型,导致车辆偏离车道或误判车道线位置。实验在真实车辆平台上进行,验证了攻击的有效性,并分析了攻击对车辆控制的影响。论文还讨论了现有防御机制的局限性,并提出了潜在的安全增强方向。该研究揭示了将深度学习模型部署于物理世界安全关键场景时面临的严峻挑战,强调了在自动驾驶系统开发中需纳入对抗性鲁棒性评估。

💡 推荐理由: 自动车道居中系统直接关系行车安全,物理世界攻击可导致车辆失控,对辅助驾驶安全构成实际威胁,值得安全从业者关注防御策略。

🎯 建议动作: 研究跟进:深入理解攻击方法,评估自身系统鲁棒性,探索对抗训练或输入验证等防御手段。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Halima Bouzidi, Mboutidem Ekemini Mkpong, Haoyu Liu, Mohammad Abdullah Al Faruque

本文提出了一种名为 Derail 的对抗攻击框架,针对当前生成式端到端自动驾驶规划器中的评分头(scoring head)进行攻击。生成式规划器(如基于扩散去噪或词汇检索的模型)在推理时,通常会生成一组候选轨迹(锚点、词汇条目或提议查询),然后通过一个或多个学习到的评分头(基于鸟瞰图特征)对候选轨迹进行打分,最终选择得分最高的轨迹作为输出。研究发现,评分头作为感知与运动指令之间的唯一屏障,其决策边界往往很小,容易受到微小的对抗扰动影响。Derail 框架通过优化安全违反目标(safety-violating objectives),使得原本安全的候选轨迹得分下降,而不安全的轨迹得分上升,从而翻转轨迹选择。实验在多种生成式规划器上进行,结果表明 Derail 能使得分下降 39%--80%,碰撞率高达 50%,且效果优于传统的损失最大化攻击和特征散度攻击。论文进一步分析指出,安全违反目标是攻击有效性的关键驱动因素,而评分头推理模式本身是一种反复出现的攻击面,值得防御者明确考虑。该研究揭示了自动驾驶生成式规划器的一个根本性安全缺陷,即对评分头的安全依赖性可能被利用导致严重碰撞事故。适合自动驾驶安全研究员、AI安全从业者以及自动驾驶系统开发者阅读。

💡 推荐理由: 自动驾驶生成式规划器的评分头是感知到运动指令的唯一屏障,其微小决策边界易被攻击者利用,导致安全轨迹被替换为危险轨迹。该研究首次系统性地揭示了这一攻击面,对自动驾驶安全性具有警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Chengzeng You, Binbin Xu, Soteris Demetriou

该论文研究了基于点云的3D目标检测器在复杂场景下的结构脆弱性。现有工作主要关注孤立3D模型的对抗鲁棒性,而最近的LiDAR欺骗攻击虽然针对真实驾驶场景,但侧重于物理可实现性,未深入分析检测器的行为模式或攻击效率。本文提出一种可解释性引导的对抗分析方法:首先提出Saliency-LiDAR(SALL)方法,通过聚合跨场景的积分梯度归因,生成适用于LiDAR 3D目标检测器的通用显著性图;然后基于该图设计可解释性感知的视锥攻击(EFA),仅扰动对检测结果影响最大的视锥区域,而非均匀攻击整个目标区域。在KITTI和nuScenes数据集上,针对PointPillars和SECOND等检测器的实验表明,EFA在减少15个百分点以上检测召回率的同时,所需扰动的视锥数量比现有非显著性基线少25%-50%。这些发现揭示了现代3D检测器的判别证据集中于少量空间子区域,暴露了当前LiDAR感知系统中的结构性鲁棒性漏洞。代码已开源。

💡 推荐理由: 首次利用可解释性分析揭露LiDAR检测器的结构脆弱性,为自动驾驶系统的安全评估提供新视角,攻击效率显著提升。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Seulbae Kim, Major Liu, Junghwan John Rhee, Yuseok Jeon, Yonghwi Kwon 0001, Chung Hwan Kim

该论文提出了一种名为 DriveFuzz 的模糊测试工具,旨在自动发现自动驾驶系统(ADS)中的安全缺陷。自动驾驶系统通常依赖深度神经网络处理传感器数据并做出驾驶决策,但这类系统可能因异常输入(如传感器噪声、不规则路况)而表现出不安全行为。然而,传统的模糊测试方法难以有效应用于复杂的 ADS 环境,因为它们需要模拟真实的物理世界交互。DriveFuzz 的关键创新在于引入了一种“驾驶质量引导”的模糊测试策略:它基于车辆控制信号的平滑性、碰撞风险等指标来量化每次测试输入的“驾驶质量”,并利用该指标指导变异算子生成更可能触发不安全行为的测试场景。具体而言,DriveFuzz 通过将原始传感器数据(如激光雷达点云、摄像头图像)作为输入,并利用一个反馈循环,选择那些导致驾驶质量下降的变异输入进行后续探索。论文在工业级自动驾驶模拟器(如 CARLA、LGSVL)上进行了评估,结果表明 DriveFuzz 能够有效发现多种类型的 bug,包括车辆偏离车道、碰撞障碍物、无视交通标志等,且发现的 bug 数量显著优于现有基线方法。该工作发表于 ACM CCS 2022,附录包含更多实验细节。

💡 推荐理由: 自动驾驶系统的安全性直接关乎人身安全,DriveFuzz 提供了一种自动化发现驾驶决策逻辑缺陷的方法,有助于在部署前识别高风险场景,减少路测风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadreza Teymoorianfard, Jean-Philippe Monteuuis, Jonathan Petit, Amir Houmansadr

该论文首次系统性地研究了具有推理能力的视觉-语言-动作(VLA)模型在自动驾驶场景下对现实输入扰动的鲁棒性。以往研究多假设推理与轨迹生成紧密耦合且鲁棒,但实际场景中存在各种文本输入噪声(如传感器错误、环境描述歧义等)。作者以NVIDIA最新提出的Alpamayo系列模型为代表性VLA框架,在黑盒设定下模拟了多种现实文本扰动,包括字符级错误、单词级替换、语义混淆等。实验采用闭环仿真环境(如CARLA),评估扰动对模型推理正确性和轨迹规划的影响。结果表明:攻击对推理环节的成功率高达89%,对最终轨迹操纵的成功率达72%,显著增加碰撞率并降低安全指标。为系统评估这种脆弱性,论文设计了推理感知评估框架,同时关注推理的语义一致性(如哪类指令被错误理解)和结构准确性(如动作序列的顺序错误),并引入安全中心度量(如最小安全距离违反次数)。此外,作者公开了一个基准测试集,涵盖不同类型的扰动与场景,用于标准化评估攻击与防御方法。该工作指出当前VLA模型缺乏对输入噪声的鲁棒性,亟需开发新的防御机制以确保L4级以上自动驾驶的安全性。

💡 推荐理由: 自动驾驶安全是硬约束,而本文揭示VLA模型在输入扰动下推理与轨迹双失效,威胁行车安全。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chenyi Wang, Ruoyu Song, Raymond Muller, Jean-Philippe Monteuuis, Jonathan Petit, Z. Berkay Celik, Ryan Gerdes, Ming F. Li

本文提出 MIRAGE 框架,用于系统性地发现针对自动驾驶在线高清地图构建的语义攻击。自动驾驶车辆依赖高清地图感知车道线、分隔带、人行横道等安全关键元素,现有像素扰动攻击易被标准对抗防御(如对抗训练)中和。MIRAGE 利用扩散模型学习到的真实数据潜流形,搜索与真实场景具有相同道路拓扑但能误导地图预测的语义突变场景,例如阴影、湿滑路面等合法环境变化。在 nuScenes 数据集上评估了两种攻击:边界移除攻击抑制 57.7% 的检测结果,导致 96% 的规划轨迹被破坏;边界注入攻击是唯一能成功注入虚拟边界的方法,而像素级 PGD 和 AdvPatch 完全失败。两种攻击在多种对抗防御下仍保持有效性。通过两个独立 VLM 评判员量化真实感,MIRAGE 生成场景有 80–84% 的概率被认为真实(干净 nuScenes 为 97–99%,AdvPatch 仅 0–9%)。实验表明,语义级扰动作为合法的环境变化,比像素级扰动更难防御,揭示了当前对抗防御的类别性缺陷。

💡 推荐理由: 揭示了语义级环境扰动可绕过现有对抗防御,严重威胁自动驾驶地图感知安全,迫使防御机制从像素级转向语义级。

🎯 建议动作: 建议自动驾驶安全团队评估地图感知模块对语义扰动的鲁棒性,并探索基于扩散模型或物理仿真的对抗训练方法。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shuo Ju, Qingzhao Zhang, Huashan Chen, Xuheng Wang, Haotang Li, Wanqian Zhang, Feng Liu, Kebin Peng, Sen He

本文提出了一种针对基于视觉的自动驾驶系统的新型物理对抗攻击范式。现有物理攻击通常需要复杂的补丁或动态变化的图案,以在不同的视角下保持欺骗效果,而本文反其道而行之,将视角变化本身转化为攻击工具。攻击者只需在目标车辆上安装一个静态的、被动的对抗性伪装(即一种特制的车身涂装),其外观会随着相对运动而自然变化,从而在受害者车辆的感知系统中诱发持续的特征漂移。这种漂移导致系统推断出一个物理上合理但错误的轨迹(例如虚假的切入行为),进而传播到下游决策模块,触发不必要的紧急刹车。攻击无需主动干预或多视角鲁棒性优化,部署极为简便:一辆静止的伪装车辆即可使通过的自动驾驶车辆急刹车。在nuScenes数据集上的实验表明,该方法在硬刹车事件上的端到端成功率达87.5%,且对不同场景背景、受害者车速和感知模型均具有鲁棒性。

💡 推荐理由: 该攻击展示了利用自然视角变化实现低成本、高成功率物理对抗攻击的可能性,对自动驾驶安全性构成潜在威胁,值得感知安全研究人员关注。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Giulio Lovisotto, Henry Turner, Ivo Sluganovic, Martin Strohmeier, Ivan Martinovic

本文提出一种新型物理对抗性样本生成技术——短时对抗性扰动(SLAP)。传统静态对抗性补丁存在明显、半永久、无法修改等缺点,而SLAP利用投影仪将精心设计的对抗性扰动实时投射到真实物体上,使其转化为对抗性样本。攻击者可以动态开关或修改投影,且不受空间限制,更难被察觉。作者以自动驾驶场景为测试对象,针对车辆检测器和交通标志识别系统(特别是停止标志检测)进行实验。在多种环境光照条件(包括室外)下,SLAP在非明亮环境中表现出极高鲁棒性,对最先进的神经网络(如YOLOv2)在多种角度和距离下实现高达99%的误分类成功率。此外,SLAP生成的对抗性样本不会表现出传统对抗性补丁的可检测特征,从而绕过了SentiNet等物理对抗性检测方法。作者还评估了包括对抗性训练在内的自适应防御措施,即使在有利的攻击条件下,对抗性训练也能将攻击成功率降低80%。该研究揭示了物理对抗性攻击的新途径,对自动驾驶安全具有重要意义。

💡 推荐理由: SLAP引入了一种隐蔽且动态的物理对抗攻击方法,能绕过现有检测机制,对自动驾驶等物理安全关键系统构成新威胁。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: David Fernandez, Pedram MohajerAnsari, Amir Salarpour, Mert D. Pese

本文系统研究了视觉语言模型(VLM)在自动驾驶场景中的对抗性迁移性。随着VLM在自动驾驶中的应用日益广泛,其结合视觉感知与语言推理的能力提升了可解释性,但物理世界对抗攻击的迁移性风险尚未被充分探索。本文针对三种代表性VLM架构(Dolphins、OmniDrive、LeapVAD),在十字路口和高速公路两种场景下,使用可物理实现的补丁攻击(放置于路边基础设施)进行跨架构迁移性评估。实验通过迁移矩阵评估,发现跨架构攻击具有高有效性:十字路口场景的迁移率为73-91%(平均0.815),高速公路场景为73-91%(平均0.833)。即使在补丁未针对目标模型优化的情况下,攻击在64.7-79.4%的关键决策窗口内仍能持续操控帧级输出。结果表明,攻击者无需知道目标车辆的具体模型,即可利用可迁移的物理补丁干扰VLM决策,对自动驾驶安全构成严重威胁。本研究首次量化了VLM在自动驾驶中的对抗迁移性,揭示了跨架构攻击的实际风险。

💡 推荐理由: 揭示了VLM在自动驾驶中的对抗迁移性风险,攻击者无需模型知识即可实施物理攻击,对自动驾驶安全具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christopher DiPalma, Ningfei Wang, Takami Sato, Qi Alfred Chen

该论文聚焦于自动驾驶系统中基于摄像头的感知模块在对抗性攻击下的安全性问题。研究团队设计了一种实用的对抗性贴片攻击方法,专门针对基于摄像头的障碍物检测系统。作者发现箱式卡车的后部是一个有效的攻击向量,通过在卡车后部粘贴特制的对抗性图案,可以欺骗障碍物检测算法使其无法正确识别。为了增强攻击的鲁棒性,该方法考虑了攻击场景中多种可能的输入帧(例如不同角度、光照条件等),使得攻击在真实世界中更加稳定。论文通过模拟器中的视频演示展示了该攻击能够在代表性的自动驾驶系统(如端到端驾驶模型)上引发连续的严重后果,例如导致车辆未能及时刹车或改变路径。研究揭示了当前基于视觉的感知系统在面对精心设计的物理对抗样本时的脆弱性,强调了开发更鲁棒感知算法的迫切需求。该工作为自动驾驶安全领域提供了重要的攻击面分析和安全启示。

💡 推荐理由: 自动驾驶安全直接关系到人身安全,该研究揭示了基于摄像头的感知系统在物理世界中的严重漏洞,可能被用于诱导碰撞等事故。

🎯 建议动作: 研究跟进

排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.4)