用“磨损”测AI:韩团队框架揪出视觉隐患

自动驾驶汽车靠识别交通标志判断该减速还是停车,可现实中的标志牌常年风吹日晒,褪色、裂纹、腐蚀在所难免。首尔科学技术大学(SEOULTECH)与庆熙大学的联合团队发布了一款名为”对抗性磨损”(Adversarial Wear and Tear, AdvWT)的框架,专门利用这种自然磨损作为对抗信号,来测试安全关键场景下AI视觉系统的脆弱性。

把”做旧”变成攻击手段

交通标志暴露在天气与环境侵蚀下,其准确识别对自动驾驶等安全关键应用至关重要。团队由庆熙大学金成泰(Seong Tae Kim)副教授与首尔科学技术大学李弘柱(Hong Joo Lee)助理教授领衔,思路是:既然自然破损可能暴露AI的识别漏洞,何不主动生成”破损版”标志来检验系统?

具体做法是训练一个基于StarGAN-v2的图像到图像翻译模型,让它学习”破损风格”的潜在表示——在保留标志牌身份与含义的前提下,生成褪色、裂纹、腐蚀等多样化的逼真老化效果。

对轻量模型近乎”必中”

在两项交通标志数据集、八种识别架构上的评估显示,AdvWT对ResNet-18、MobileNet等轻量CNN的攻击成功率近乎完美,对基于Transformer的模型同样有效;它在多数被测模型组合间还取得了最高的跨模型迁移性,意味着同一对抗扰动可以迁移到不同架构。

为了验证”物理世界”的有效性,研究者打印出干净与对抗性的限速标志,并在不同距离、拍摄角度以及室内外条件下重新拍照。结果显示,这些图像仍能成功误导交通标志分类器,说明对抗效果在打印并重新拍摄后依旧存在。

论文与双向用途

该论文于2026年2月3日在线发布,并于5月12日刊登于IEEE Transactions on Dependable and Secure Computing(第23卷第3期),DOI为10.1109/TDSC.2026.3660107。

有意思的是,这个双向模型不仅能”做旧”,还能反过来修复自然破损的标志,用途不限于对抗测试。更重要的是,用AdvWT生成的破损标志去训练识别模型,可以提升其对真实世界中破损标志的泛化能力——换言之,模拟自然老化既能暴露弱点,也能用来补强弱点。

金成泰指出,构建可靠的AI不只是提升平均准确率,更在于持续发现系统在哪里失效、为何失效,并据此增强鲁棒性。未来五到十年,这类研究有望让AI更安全可靠地部署在自动驾驶、医疗、金融等高风险领域。