『无人驾驶』1.3秒让智能车高速“出轨”,最先进车道保持辅助系统都hold不住( 二 )
通常 , LKAS被认为是专治走神打盹的辅助驾驶功能 , 但遇到这个“脏路补丁” , 秒秒钟失控、出事儿 , 反应都来不及 。
到底是什么样的攻击 , 可以让自动驾驶LKAS变得如此不稳定?
道路上“打补丁” 先简单科普下原理 , 基于深度神经网络(DNN)的LKAS , 属于L2自动驾驶系统技术 , 最具代表性有OpenPilot和特斯拉的Autopilot , 是当前使用最为广泛的智能驾驶技术之一 , 并正被更加广泛地使用 。
但好用的同时 , 安全吗?毕竟驾驶上路 , 每一个隐患都事关人身安全 。
这就是研究者们展开课题的初衷 , 加州大学欧文分校的博士生、该研究共同一作沈骏杰说:“从这类系统的用户角度考虑 , 我很想知道到底目前最好的车道保持系统是否足够安全 , 以及如何确保它的安全 。 ”
2019年3月 , 他们正式立项 , 开始了针对LKAS安全性的研究 。 核心的前提假设是:这些LKAS基于DNN , 是不是直接攻击DNN就能造成破坏?
并没有那么简单 。 想要破坏这样的LKAS , 需要迈过“三座大山”:
- 第一 , 如何通过优化方法来系统 , 生成针对车道保持系统的恶意路面修复补丁(malicious road patch) 。
- 第二 , 如何保证道路补丁的隐蔽性 , 避免引起驾驶员和行人怀疑 。
- 第三 , 如何让生成的道路补丁能攻击连续多帧图像 , 并在车道保持系统受攻击改变车辆轨迹后还能保证攻击的有效性 。
本文图片
他们假设攻击者拥有和被攻击对象一样的车道保持系统 , 并能通过逆向工程获悉该系统的细节 , 例如神经网络模型参数等 。
如果被攻击对象是基于类似OpenPilot这种开源车道保持系统 , 攻击者很容易就能获得所有的模型参数和源代码 。
如果被攻击对象采用的是类似Tesla Autopilot这类闭源系统 , 攻击者也能通过逆向工程获得模型的结构和参数 。
例如去年腾讯科恩实验室就成功逆向出了Autopilot里面的模型 , 并成功发动了攻击 。
本文图片
不过 ,这只是第一步 。 具体的攻击中 , 还需要生成基于车辆运动模型的输入 。 考虑到连续摄像机帧间攻击的相互依赖性 , 需要根据补丁生成过程中驱动轨迹的变化 , 对摄像机输入进行动态更新 。
研究人员使用自行车模型 , 来模拟汽车轨迹的变化 , 然后通过对未受攻击的原始摄像机输入 , 应用透视变换 , 来更新摄像机输入 。
下图中红色方框 , 就是模型输入区域 。 在透视变换后 , 虽然会造成一些失真和部分缺失 , 但位于中心的模型输入区域 , 仍然完整可用 。
本文图片
接下来生成恶意路面修复补丁 , 他们采用了一种优化方法——*多帧路径弯曲目标函数 (Multi-frame path bending objective function) 。 用它来替代目标函数 , 让汽车尽可能地发生偏离 。
本文图片
基于这样的目标函数 , 可以得到每个摄像机输入的梯度 。 但梯度下降并不能直接适用于更新恶意路面修复补丁 。
研究人员将所有相机输入转换为BEV , 让梯度对齐到相同的比例尺 , 并采取一个加权平均数 , 解决了这一问题 。 具体如下图所示:
本文图片
推荐阅读
- [驾驶员]扬州警方联动刑拘驾驶员 疯狂挖掘机城区上路
- 「发现」民警上前询问发现他醉驾了 还要逞强送同事回家 驾驶员车内呕吐不止
- 内蒙古生鲜配送进入无人机时代:1.5吨阿尔巴斯羊肉“飞来了
- 环球车讯网|新款领克01起售价17.98万元,自动驾驶辅助等级达到L2+
- 惊险!“无人驾驶”电动三轮车冲向路边轿车
- 趣头条|【15周年】豪华舒适的配置,不错的驾驶体验,VV7我不后悔的选择
- 男子高速上“昏睡驾驶”碰撞行人致死
- 浙江|一男子十年六次因酒驾被拘 其中三次系无证驾驶
- ETtoday生活方式|离手侦测升级!自动辅助驾驶启动 双手请老实握好方向盘
- 驾驶|最好永不相见四条驾驶经验教你安全合理避开大货车
