Более того, не обязательно иметь возможность попиксельной модификации изображения (на стадии после захвата изображения). Ссылка на публикацию.
Т.е. можно добавлять модификацию к физическому объекту, и они также будут приводить к ложной классификации. Учитывая факт, что разные модели имеют общие adversarial expamples ничто не мешает обучить свои модели, подобрать эти примеры для дорожных знаков/дорожной разметки и нанести их на объекты. Вполне реальная атака.
Т.е. можно добавлять модификацию к физическому объекту, и они также будут приводить к ложной классификации. Учитывая факт, что разные модели имеют общие adversarial expamples ничто не мешает обучить свои модели, подобрать эти примеры для дорожных знаков/дорожной разметки и нанести их на объекты. Вполне реальная атака.