Skip to main content
QUICK REVIEW

[論文レビュー] Exploring Frequency Adversarial Attacks for Face Forgery Detection

Shuai Jia, Chao Ma|arXiv (Cornell University)|Mar 29, 2022
Digital Media Forensic Detection被引用数 5
ひとこと要約

本稿では、DCTを用いて周波数領域に微小な摂動を注入することで、顔偽造検出に向けた周波数敵対的攻撃を提案する。この手法は、画像品質と転送性を著しく向上させる。メタラーニングにインspiredされた戦略により空間領域と周波数領域の攻撃を統合することで、SOTAの攻撃成功率を達成—Res50では最大65.4%—でありながら、視覚的整合性を保持する。

ABSTRACT

Various facial manipulation techniques have drawn serious public concerns in morality, security, and privacy. Although existing face forgery classifiers achieve promising performance on detecting fake images, these methods are vulnerable to adversarial examples with injected imperceptible perturbations on the pixels. Meanwhile, many face forgery detectors always utilize the frequency diversity between real and fake faces as a crucial clue. In this paper, instead of injecting adversarial perturbations into the spatial domain, we propose a frequency adversarial attack method against face forgery detectors. Concretely, we apply discrete cosine transform (DCT) on the input images and introduce a fusion module to capture the salient region of adversary in the frequency domain. Compared with existing adversarial attacks (e.g. FGSM, PGD) in the spatial domain, our method is more imperceptible to human observers and does not degrade the visual quality of the original images. Moreover, inspired by the idea of meta-learning, we also propose a hybrid adversarial attack that performs attacks in both the spatial and frequency domains. Extensive experiments indicate that the proposed method fools not only the spatial-based detectors but also the state-of-the-art frequency-based detectors effectively. In addition, the proposed frequency attack enhances the transferability across face forgery detectors as black-box attacks.

研究の動機と目的

  • 空間領域における目に見える摂動を持つ敵対的例による顔偽造検出器の脆弱性に対処する。
  • 周波数領域における敵対的攻撃の可能性を検討し、画像品質を保ちながらより不可視な摂動を生成する。
  • さまざまな顔偽造検出器(空間ベースおよび周波数ベース)にわたる敵対的攻撃の転送性を向上させる。
  • 両領域の利点を活かすために、空間的および周波数領域の摂動を統合するハイブリッド攻撃戦略を開発する。
  • より自然で検出されにくい敵対的例の形を導入することで、顔偽造検出器の耐性評価を強化する。

提案手法

  • 入力画像を空間領域から周波数領域に変換するために離散コサイン変換(DCT)を適用する。
  • 敵対的損失を用いて、顕著領域に焦点を当て、異なる周波数帯域のエネルギーを効果的に選択的に変更する統合モジュールを導入する。
  • 空間攻撃で一般的な余分なノイズを避けるために、周波数領域で間接的に敵対的摂動を注入する。
  • 逆DCTを用いて、摂動を加えた周波数表現を再び空間領域にマッピングし、最終的な敵対的例を生成する。
  • メタラーニングにインspiredされた最適化戦略を用いて、空間領域および周波数領域の両方で交互に摂動を最適化するハイブリッド敵対的攻撃を設計する。
  • 空間的および周波数領域の摂動を、両者の性能を高めるために整合的に組み合わせる。

実験結果

リサーチクエスチョン

  • RQ1周波数領域における敵対的攻撃は、従来の空間領域攻撃に比べ、より不可視な摂動を生成できるか?
  • RQ2最先端の周波数ベースの顔偽造検出器に対して、周波数敵対的攻撃は空間攻撃に比べてどのように性能を発揮するか?
  • RQ3空間的および周波数領域攻撃を組み合わせることで、ブラックボックス設定における転送性が向上するか?
  • RQ4どの周波数帯(低域、中域、高域)が敵対的攻撃に最も効果的であり、その理由は何か?
  • RQ5提案されたハイブリッド攻撃は、高い攻撃成功率を達成しつつ、どの程度の画像品質を維持できるか?

主な発見

  • 提案された周波数敵対的攻撃は、FaceForensics++データセットで42.7 PSNRおよび0.1763 SSIMを達成し、FGSM(23.3 PSNR、0.0881 SSIM)およびPGD(30.4 PSNR、0.1343 SSIM)に比べて画像品質指標で顕著に優れている。
  • ハイブリッド敵対的攻撃は、ホワイトボックス設定下でRes50検出器に対して65.4%の攻撃成功率を達成し、空間のみ攻撃(60.2%)および周波数のみ攻撃(29.3%)を上回っている。
  • ブラックボックス設定では、Xcepで49.6%、Eff_b4で41.4%の成功率を示し、多様な検出器にわたる強力な転送性を示している。
  • 低周波数帯に攻撃を施すと最高の性能(Xcepで49.1%)が得られ、低周波数帯は構造的コンテンツを多く保持しており、より効果的な摂動を生成するためである。
  • 空間的および周波数的摂動の単純な加算は転送性を弱めるが、メタラーニングにインspiredされたハイブリッド手法は高い性能と一般化能力を維持している。
  • 視覚的分析により、本手法で生成された敵対的例はFGSMやPGDに比べ、より自然でノイズが少なく、最小限の知覚的劣化を示していることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。