Skip to main content
QUICK REVIEW

[論文レビュー] Hiding Faces in Plain Sight: Disrupting AI Face Synthesis with Adversarial Perturbations

Yuezun Li, Xin Yang|arXiv (Cornell University)|Jun 21, 2019
Adversarial Robustness in Machine Learning参考文献 71被引用数 22
ひとこと要約

本稿では、DNNに基づく顔検出器を、人間が認識できないほどの摂動によって攪乱することで、AI生成の偽物顔に対する予防的防御を提案する。これらの摂動によってトレーニングデータを汚染することで、顔検出セットの品質が著しく低下し、顔合成システムの性能が著しく損なわれる。本手法は、ベンチマークデータセットにおいてホワイトボックス、グレーエックス、ブラックボックスの設定すべてで優れた性能を示す。

ABSTRACT

Recent years have seen fast development in synthesizing realistic human faces using AI technologies. Such fake faces can be weaponized to cause negative personal and social impact. In this work, we develop technologies to defend individuals from becoming victims of recent AI synthesized fake videos by sabotaging would-be training data. This is achieved by disrupting deep neural network (DNN) based face detection method with specially designed imperceptible adversarial perturbations to reduce the quality of the detected faces. We describe attacking schemes under white-box, gray-box and black-box settings, each with decreasing information about the DNN based face detectors. We empirically show the effectiveness of our methods in disrupting state-of-the-art DNN based face detectors on several datasets.

研究の動機と目的

  • 顔検出の前処理ステップを標的とすることで、個人や社会に被害を及ぼすAI生成偽物顔の増加する脅威に対処する。
  • 個人の画像が大量に再利用され、偽物顔合成モデルのトレーニングに使われるのを防ぐ予防的防御メカニズムを開発する。
  • 人間が認識できないほどの摂動を導入することで、最先端のDNNベースの顔検出器を攪乱し、検出品質を低下させる。
  • JPEG圧縮、ノイズ、ぼかしなどの一般的な画像処理操作に対しても、攻撃の強靭性を確保する。
  • 最小限のモデル情報で十分に機能するホワイトボックス、グレーエックス、ブラックボックス攻撃設定をサポートすることで、実世界の応用を可能にする。

提案手法

  • 顔検出器の誤検出(真の顔が検出されない)と誤検出(顔でないものを顔と誤認する)の両方を最大化するように、摂動生成を制約付き最適化問題として定式化する。
  • ホワイトボックス設定では、DNN顔検出器のアーキテクチャとパラメータを完全に把握した上で、勾配ベースのバックプロパゲーションを用いて摂動を最適化する。
  • ランダム化された勾配更新を導入することで、正確なモデルパラメータに依存するのを軽減し、グレーエックス設定でも効果的な攻撃を可能にする。
  • トランスファービリティを活用し、一般的に使われるベースネットワークアーキテクチャ(例:ResNet、MobileNet)上で摂動を生成することで、ブラックボックス設定における未知のDNN検出器に対する複合攻撃を実現する。
  • 画像に摂動を適用することで、AI顔合成モデルのトレーニングに使われる顔セットを汚染し、合成顔の品質を低下させる。
  • L-infinityノルムを用いて摂動の大きさを制約することで、視覚的品質を保ちつつ、検出攪乱を最大化する。

実験結果

リサーチクエスチョン

  • RQ1人間が認識できない摂動が、モデルへのアクセスレベル(ホワイトボックス、グレーエックス、ブラックボックス)にかかわらず、DNNベースの顔検出器を効果的に攪とうすることができるか?
  • RQ2提案手法が、AI顔合成に使われる自動検出顔セットのデータ利用価値(DUQ)をどの程度低下させるか?
  • RQ3JPEG圧縮、加法性ノイズ、ぼかしなどの一般的な画像処理操作に対して、摂動がどの程度強靭性を示すか?
  • RQ4標準的なベースモデル上で生成された転送可能な摂動が、未知のDNN顔検出器の検出性能を効果的に低下させるか?
  • RQ5本手法は、事後的なフォレンジック検出技術を上回る、実用的な予防的防御メカニズムを提供するか?

主な発見

  • 提案手法は、Fr101、Pr50、Fv16、Sv16を含む複数の最先端顔検出器において、顕著なデータ利用価値(DUQ)の低下を達成しており、負のDUQスコアは誤検出が真陽性を上回ることを示している。
  • ブラックボックス設定では、ベースライン手法を上回る性能を示し、より多くの誤検出を生成することで、AI顔合成モデルのトレーニングに使われる顔セットの品質が著しく低下している。
  • JPEG圧縮に対しても摂動は効果的であり、Fv16とSv16はFr101とPr50よりも攻撃性能の低下が遅く、より高い強靭性を示している。
  • 加法性ホワイトガウスノイズに対しても耐性を示し、ノイズ強度が上昇してもDUQ性能がゆっくり回復するため、ノイズによる攪乱に対して耐性があることが示された。
  • σ_blur > 2 のぼかしは攻撃効果を著しく低下させ、高周波成分の摂動が平滑化処理に対して脆弱であることを示している。
  • 視覚的結果から、摂動が顔検出器を効果的に欺き、真の顔を逃すとともに、顔でないものを顔と誤認させることで、トレーニングデータセットの信頼性が著しく低下していることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。