Skip to main content
QUICK REVIEW

[論文レビュー] Attacking CNN-based anti-spoofing face authentication in the physical domain

Bowen Zhang, Benedetta Tondi|arXiv (Cornell University)|Oct 1, 2019
Biometric Identification and Security参考文献 29被引用数 4
ひとこと要約

本稿では、再放送歪みを事前に補正することで、CNNベースのスプーフィング検出システムに対する物理ドメイン内敵対的攻撃を提案する。この手法により、スプーフィング検出を回避し、顔検出を通過させ、顔認識をだます敵対的画像が生成され、REPLAY-MOBILEデータセットにおけるマルチトライアル状況で97.04%の模倣成功確率を達成する。

ABSTRACT

In this paper, we study the vulnerability of anti-spoofing methods based on deep learning against adversarial perturbations. We first show that attacking a CNN-based anti-spoofing face authentication system turns out to be a difficult task. When a spoofed face image is attacked in the physical world, in fact, the attack has not only to remove the rebroadcast artefacts present in the image, but it has also to take into account that the attacked image will be recaptured again and then compensate for the distortions that will be re-introduced after the attack by the subsequent rebroadcast process. Subsequently, we propose a method to craft robust physical domain adversarial images against anti-spoofing CNN-based face authentication. The attack built in this way can successfully pass all the steps in the authentication chain (that is, face detection, face recognition and spoofing detection), by achieving simultaneously the following goals: i) make the spoofing detection fail; ii) let the facial region be detected as a face and iii) recognized as belonging to the victim of the attack. The effectiveness of the proposed attack is validated experimentally within a realistic setting, by considering the REPLAY-MOBILE database, and by feeding the adversarial images to a real face authentication system capturing the input images through a mobile phone camera.

研究の動機と目的

  • 実世界の顔認証システムにおけるCNNベースのスプーフィング検出メカニズムを回避できる物理ドメイン内敵対的例を生成する課題に対処すること。
  • 印刷・再撮影などの再放送プロセスが生じる歪みが敵対的パターンを露呈させてしまうという困難を克服すること。
  • 敵対的画像が顔検出、顔認識、スプーフィング検出の認証パイプラインの全段階を正常に通過することを保証すること。
  • モバイル端末のカメラとREPLAY-MOBILEデータベースを用いて、現実的な条件下で攻撃を検証すること。
  • 物理的提示攻撃を検出するように設計されたシステムであっても、敵対的スプーフィングが実現可能であることを示すこと。

提案手法

  • デジタル敵対的画像を物理的画像に変換する再放送プロセスを歪みチャネルとしてモデル化し、このプロセスを逆転させて事前に発生するアーティファクトを補正すること。
  • 元の画像 $I_0$ ではなく、すでにシミュレートされた再放送プロセスを経た画像 $I_s$ に対して敵対的摂動を生成すること。
  • 物理的キャプチャプロセスをシミュレートする微分可能画像変換パイプラインを用い、敵対的例のエンドツーエンド最適化を可能にすること。
  • スプーフィング検出の損失を最小化しつつ、顔検出および認識モジュールでの高い信頼度を維持するように敵対的例を最適化すること。
  • 複数のアクセス試行において成功確率を高めるために、同一アイデンティティの複数のソース画像に攻撃を適用すること。
  • 各アイデンティティあたり3回のランダム試行を想定する確率的モデルを定義・計算し、模倣成功確率(ISR)を定義すること。

実験結果

リサーチクエスチョン

  • RQ1物理ドメイン内に敵対的例を生成することで、顔認証システムのCNNベースのスプーフィング検出メカニズムを効果的に回避できるか?
  • RQ2印刷・再撮影などの再放送プロセスで生じる歪みは、敵対的攻撃生成においてどのようにモデル化され、補正されるか?
  • RQ3敵対的スプーフィング画像が顔検出、認識、スプーフィング検出の全段階を同時に通過できる程度はどの程度か?
  • RQ4複数回の試行が許可された場合、このような攻撃の成功率はどの程度になるか?また、異なるアイデンティティ間でどのように変動するか?
  • RQ5現実の展開環境において、敵対的画像がモバイル端末のカメラで撮影された場合でも、攻撃は効果を保つのか?

主な発見

  • 提案された攻撃は、Set#1では全アイデンティティで97.04%の模倣成功確率(ISR)を達成し、Set#2では95.82%を記録しており、複数回のアクセス試行においても高い信頼性を示している。
  • 顔検出段階では、両セットで0%の失敗率を示しており、敵対的画像が顔として確実に検出されることを確認している。
  • 顔認識では、Set#1で7.14%、Set#2で5%の失敗率を示しており、システムが被害者を他人と誤認することが多いが、全体として攻撃は成功している。
  • スプーフィング検出では、Set#1で92.86%、Set#2で95%の失敗率を示しており、敵対的画像がスプーフィング検出を効果的に回避できていることを示している。
  • 敵対的画像にPhotoshopによる後処理を施しても攻撃が有効であることが確認されており、一般的な画像操作に対して頑健であることが示されている。
  • アイデンティティごとの最悪ケースISRは80.7%(Client08で達成)であり、9体のうち7体が100%のISRを達成しており、全体としての高いパフォーマンスを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。