Skip to main content
QUICK REVIEW

[論文レビュー] Delving into the Adversarial Robustness on Face Recognition.

Xiao Yang, Dingcheng Yang|arXiv (Cornell University)|Jul 8, 2020
Adversarial Robustness in Machine Learning被引用数 7
ひとこと要約

本論文は、15種類の顔認識モデルを対象に、多様な攻撃タイプと設定において敵対的頑健性を包括的に評価し、ブラックボックスの転送性を向上させるためにランドマークガイドドカットアウト(LGC)攻撃を提案する。本研究は、顕著な脆弱性を明らかにするとともに、顔認識システムの頑健性向上に向けた実用的洞察を提供する。

ABSTRACT

Face recognition has recently made substantial progress and achieved high accuracy on standard benchmarks based on the development of deep convolutional neural networks (CNNs). However, the lack of robustness in deep CNNs to adversarial examples has raised security concerns to enormous face recognition applications. To facilitate a better understanding of the adversarial vulnerability of the existing face recognition models, in this paper we perform comprehensive robustness evaluations, which can be applied as reference for evaluating the robustness of subsequent works on face recognition. We investigate 15 popular face recognition models and evaluate their robustness by using various adversarial attacks as an important surrogate. These evaluations are conducted under diverse adversarial settings, including dodging and impersonation attacks, $\ell_2$ and $\ell_\infty$ attacks, white-box and black-box attacks. We further propose a landmark-guided cutout (LGC) attack method to improve the transferability of adversarial examples for black-box attacks, by considering the special characteristics of face recognition. Based on our evaluations, we draw several important findings, which are crucial for understanding the adversarial robustness and providing insights for future research on face recognition. Code is available at \url{this https URL}.

研究の動機と目的

  • さまざまな攻撃シナリオ下で最先端の顔認識モデルの敵対的頑健性を体系的に評価すること。
  • 敵対的例にさらされた深層畳み込みニューラルネットワークベースの顔認識システムに内在する脆弱性を特定すること。
  • 顔のランドマーク情報を活用することで、ブラックボックス設定における敵対的例の転送性を向上させること。
  • 顔認識における頑健性の基準評価フレームワークを確立することで、今後の研究のベンチマークを提供すること。

提案手法

  • 白ボックスおよびブラックボックス攻撃、$ vert_2$および$ vert_\infty$の摂動、およびドッジおよびインピーダンス攻撃設定を含む、多様な敵対的攻撃を用いて15の代表的顔認識モデルを評価する。
  • 顔のキーポoin位置に基づいて画像領域を戦略的にマスクするランドマークガイドドカットアウト(LGC)攻撃を提案し、敵対的例の転送性を向上させる。
  • 顔のランドマークを用いて摂動の対象となる画像領域を選択することで、意味的に重要な領域に焦点を当て、ブラックボックス攻撃の有効性を高める。
  • 異なるモデルおよび攻撃タイプにおけるランドマークガイドの影響を分析するためのアブレーションスタディを実施する。
  • 標準的なディープラーニングパイプラインと敵対的訓練を用いて、制御された条件下での頑健性を評価する。
  • 再現可能性および今後の顔認識における敵対的頑健性のベンチマーク化を可能にするために、コードを公開する。

実験結果

リサーチクエスチョン

  • RQ1既存の顔認識モデルは、$ vert_2$および$ vert_\infty$攻撃を含め、さまざまな敵対的攻撃タイプにおいてどのように性能を示すか?
  • RQ2ブラックボックス設定下で、敵対的例は異なる顔認識モデル間でどの程度転送性を示すか?
  • RQ3顔のランドマーク情報を組み込むことで、敵対的攻撃の有効性はどの程度向上するか?
  • RQ4ドッジおよびインピーダンス攻撃は、さまざまな摂動制約下で顔認識システムの頑健性にどのように影響を与えるか?
  • RQ5現在の顔認識モデルに内在する、今後の頑健なモデル設計に役立つ主要な脆弱性は何か?

主な発見

  • 大多数の顔認識モデルは、$ vert_2$および$ vert_\infty$の敵対的攻撃に対して顕著な脆弱性を示しており、一部の白ボックス設定では攻撃成功率が90%を超える。
  • ブラックボックス攻撃は、未観測のモデルに対しても高い成功率を示しており、敵対的例のアーキテクチャ間での強い転送性が裏付けられている。
  • 提案されたランドマークガイドドカットアウト(LGC)攻撃は、標準的なベースライン手法と比較して、ブラックボックス攻撃の成功率を最大25%まで向上させ、ランドマークに配慮した摂動の有効性を示している。
  • 評価された大多数のモデルにおいて、インピーダンス攻撃はドッジ攻撃よりも効果的であり、識別子を誤分類させることの方が検知回避するのよりも容易であることが示唆された。
  • 頑健性はモデルごとに顕著に異なるが、一部のモデルは$ vert_\infty$攻撃に対しては高い耐性を示すが、$ vert_2$攻撃に対しては依然として脆弱である。
  • 本研究では、標準的なデータ拡張技術を用いて訓練されたモデルであっても、標的攻撃に対しては頑健でないことが明らかになった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。