[論文レビュー] Adversarial Detection Avoidance Attacks: Evaluating the robustness of perceptual hashing-based client-side scanning
本論文は、知覚ハッシュベースのクライアント側スキャン(PH-CSS)に対する敵対的検出回避攻撃を評価する最初のフレームワークを導入し、DCTベースのハッシュアルゴリズムを標的とするブラックボックス攻撃と2つのホワイトボックス攻撃を提案する。最小限で人間が認識できない摂動によって、99.9%以上の画像が検出を回避可能であり、視覚的類似性を保持したままであることが示された。これは、現在のPH-CSSメカニズムが極めて脆弱であり、データベース拡張のような緩和策が効果を持たないことを示している。
End-to-end encryption (E2EE) by messaging platforms enable people to securely and privately communicate with one another. Its widespread adoption however raised concerns that illegal content might now be shared undetected. Following the global pushback against key escrow systems, client-side scanning based on perceptual hashing has been recently proposed by tech companies, governments and researchers to detect illegal content in E2EE communications. We here propose the first framework to evaluate the robustness of perceptual hashing-based client-side scanning to detection avoidance attacks and show current systems to not be robust. More specifically, we propose three adversarial attacks--a general black-box attack and two white-box attacks for discrete cosine transform-based algorithms--against perceptual hashing algorithms. In a large-scale evaluation, we show perceptual hashing-based client-side scanning mechanisms to be highly vulnerable to detection avoidance attacks in a black-box setting, with more than 99.9% of images successfully attacked while preserving the content of the image. We furthermore show our attack to generate diverse perturbations, strongly suggesting that straightforward mitigation strategies would be ineffective. Finally, we show that the larger thresholds necessary to make the attack harder would probably require more than one billion images to be flagged and decrypted daily, raising strong privacy concerns. Taken together, our results shed serious doubts on the robustness of perceptual hashing-based client-side scanning mechanisms currently proposed by governments, organizations, and researchers around the world.
研究の動機と目的
- 知覚ハッシュベースのクライアント側スキャン(PH-CSS)が敵対的検出回避攻撃に対してどれほど耐性があるかを評価すること。
- DCTベースの知覚ハッシュアルゴリズムを標的とする汎用的なブラックボックス攻撃と2つの新しいホワイトボックス攻撃を開発すること。
- 攻撃によって生成される摂動の多様性を評価し、データベース拡張による緩和の可能性を検討すること。
- 攻撃を無効化するために必要な検出閾値を定量化し、その結果として生じるプライバシー上の影響を評価すること。
- 敵対的条件下における現実世界での導入を想定した場合、現在のPH-CSSの提案が実現可能かどうかを検証すること。
提案手法
- 勾配推定と摂動更新に自然的進化戦略(NES)を用いたブラックボックス敵対的攻撃を提案する。
- DCTベースの知覚ハッシュアルゴリズムの線形性と直交性を利用した最適なホワイトボックス攻撃を設計する。
- 清浄な評価を保証するため、ImageNetから重複画像を手動で除去する半自動的手順を採用する。
- ピクセルごとのL2ノルムと元の画像との視覚的類似性を用いて摂動の品質を測定する。
- 一般的に用いられる5つの知覚ハッシュアルゴリズムを評価:pHash(連続的および離散的)、dHash、aHash、PDQ。
- ハッシュが既知の違法コンテンツからある距離を超える場合にフラグを立てるしきい値ベースの検出モデルを用いる。
実験結果
リサーチクエスチョン
- RQ1最小限の視覚的歪みで、知覚ハッシュベースのクライアント側スキャンから検出を回避できる敵対的摂動を生成できるか?
- RQ2攻撃によって生成される摂動の多様性はどの程度か?また、この多様性は、改変済み画像を追加するデータベース拡張といった緩和戦略を無効にできるか?
- RQ3攻撃を無効化するために必要な検出閾値はどの程度か?その結果、プライバシー上のコストはどの程度か?
- RQ4DCTベースの知覚ハッシュアルゴリズムは、その線形的かつ直交的な構造ゆえに本質的に脆弱であるとされるか?
- RQ5ブラックボックス敵対的設定下において、現在のPH-CSSはどの程度の耐性を示すか?
主な発見
- ブラックボックス攻撃において、99.9%以上の画像が、ピクセルごとのL2摂動が小さく、視覚的類似性が高い状態で成功裏に回避された。
- 攻撃は異なる画像に対して極めて多様な摂動を生成したため、データベース拡張による緩和戦略は効果が薄いことがわかった。
- ホワイトボックス攻撃は、DCTベースのハッシュアルゴリズムの数学的構造を活用することで理論的に最適性を示した。
- 攻撃を防ぐために十分に高い検出閾値を設定すると、1日あたり10億枚を超える画像が誤ってフラグが立てられ、解読されることになり、深刻なプライバシー懸念を引き起こす。
- 結果から、知覚ハッシュベースのクライアント側スキャンは敵対的攻撃に対して根本的に脆弱であり、実用化に向けた可能性は低いことが示された。
- 本研究は、Appleの暗号強化型スキームを含む現在のPH-CSS提案のセキュリティ仮定に疑問を呈し、現段階では実世界での利用には不適切であると示唆している。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。