Skip to main content
QUICK REVIEW

[論文レビュー] Attacks on State-of-the-Art Face Recognition using Attentional Adversarial Attack Generative Network

Qing Song, Yingqi Wu|arXiv (Cornell University)|Nov 29, 2018
Face recognition and analysis参考文献 49被引用数 22
ひとこと要約

本稿では、最先端の顔認識モデルが特定の人物として分類するように仕向けられる、現実的で人間の目では識別できない顔画像を生成する、新しい生成的対抗的ネットワークA³GNを提案する。条件付きVAE、アテンションモジュール、顔認識ネットワークを第3のプレイヤーとして統合した二重判別器構成を採用することで、CASIA-WebFace上で98.23%の攻撃精度を達成し、先行手法を著しく上回った。

ABSTRACT

With the broad use of face recognition, its weakness gradually emerges that it is able to be attacked. So, it is important to study how face recognition networks are subject to attacks. In this paper, we focus on a novel way to do attacks against face recognition network that misleads the network to identify someone as the target person not misclassify inconspicuously. Simultaneously, for this purpose, we introduce a specific attentional adversarial attack generative network to generate fake face images. For capturing the semantic information of the target person, this work adds a conditional variational autoencoder and attention modules to learn the instance-level correspondences between faces. Unlike traditional two-player GAN, this work introduces face recognition networks as the third player to participate in the competition between generator and discriminator which allows the attacker to impersonate the target person better. The generated faces which are hard to arouse the notice of onlookers can evade recognition by state-of-the-art networks and most of them are recognized as the target person.

研究の動機と目的

  • 入力された顔を一般的な誤分類ではなく、特定のターゲットIDに誤分類させる標的攻撃を開発すること。
  • 人間の観察者に検出されにくく、元の顔と類似した意味的・顔の構造的特徴を保ちながら、高精細な対抗的顔画像を生成すること。
  • 条件付きVAEとアテンション機構を用いて、個体レベルの顔特徴をモデル化することで、攻撃成功率を向上させること。
  • 顔認識モデル自体をGAN学習プロセスにおける第3のプレイヤーとして統合し、生成画像をターゲットモデルの特徴空間とよりよく一致させること。
  • 白ボックスおよびブラックボックス設定の両方で性能を評価し、多様な最先端の顔認識アーキテクチャに一般化できることを示すこと。

提案手法

  • A³GNは、ターゲット顔画像から顔認識特徴を保持する潜在コードを抽出するために、条件付き変分オートエンコーダー(CVAE)を採用する。
  • 空間的およびチャネルワイドのアテンションモジュールを生成器に統合し、顔の微細な依存関係を捉え、特徴表現学習を強化する。
  • 生成器は2つの判別器で訓練される:通常の本物/偽物判別器と、生成画像がターゲット顔認識モデルによってターゲットIDとして分類されるかどうかを検証するインスタンス判別器。
  • 生成画像の特徴埋め込みとターゲットIDの特徴埋め込みとの間にコサイン損失を適用し、認識ネットワークの最終層で特徴レベルの整合性を強制する。
  • 訓練プロセスでは顔認識モデルを第3のプレイヤーとして扱い、生成画像が視覚的に現実的で、かつターゲットIDと意味的に整合するようにする。
  • フレームワークは白ボックスおよびブラックボックス攻撃シナリオをサポートし、LFW、CASIA-WebFace、およびArcFace、SphereFace、ResNetなど複数のSOTAモデルを用いて評価される。

実験結果

リサーチクエスチョン

  • RQ1GANベースの手法は、最先端の顔認識モデルが常に特定のターゲットIDとして誤分類する現実的で視覚的に自然な対抗的顔画像を生成できるか?
  • RQ2アテンション機構と条件付きVAEの統合は、生成された対抗的顔画像の品質およびアイデンティティ忠実度を向上させるのにどの程度有効か?
  • RQ3顔認識モデル自体をGAN学習プロセスにおける動的コンponentsとして用いることで、より効果的な対抗的例の生成をどのようにガイドできるか?
  • RQ4A³GNの攻撃性能は、従来手法と比較して、標的誤分類精度および本物の画像との類似度においてどの程度優れているか?
  • RQ5生成された対抗的例は、ブラックボックス設定において、さまざまな顔認識モデルに一般化可能か?

主な発見

  • 白ボックス設定では、LFWで99.42%の精度を達成し、ArcFaceを攻撃した際のmAPが56.26%に上昇し、標的誤分類性能が優れていることが示された。
  • CASIA-WebFaceデータセットでは98.23%の攻撃精度を達成し、GFLM(偽ラベルでの成功率99.96%だが、標的ラベルでは98.23%)を上回る標的攻撃性能を示した。
  • ArcFaceにおける本物と偽物の画像間の類似度スコアは0.530であり、視覚的および特徴レベルでの類似度が非常に高いことを示しており、SSIMは0.161であった。
  • ブラックボックス設定でも、非自明な成功が得られ、mAP値はResNet-Softmaxで17.70%、SphereFaceで12.32%、MobileFaceNetで9.07%であった。これは、異なるモデル間での一般化能力を示している。
  • 攻撃はArcFaceに対して最も効果的であり、これはMS-Celeb-1Mで学習された優れた特徴表現のおかげであると考えられる。一方、CASIA-WebFaceで学習されたSphereFaceやResNetと比較して顕著に優れている。
  • コサイン損失とアテンションモジュールの使用により、生成画像とターゲット埋め込み間のコサイン距離が低下し、特徴整合性が向上した。これは攻撃成功率の向上を裏付けている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。