Skip to main content
QUICK REVIEW

[論文レビュー] Improving Transferability of Adversarial Patches on Face Recognition with Generative Models

Zihao Xiao, Xianfeng Gao|arXiv (Cornell University)|Jun 29, 2021
Adversarial Robustness in Machine Learning参考文献 26被引用数 5
ひとこと要約

本稿では、事前学習済みの生成モデル(例:StyleGAN2)によって学習された顔固有の潜在多様体上で摂動を最適化することにより、顔認識における adversarial patch の転送性を向上させる GenAP-DI という手法を提案する。生成モデルの潜在空間における現実的な顔に似た特徴に制約を設けることで、代替モデルへの過適合を軽減し、デジタルおよび物理的環境の両方で顕著に高い転送性を達成する。ブラックボックス攻撃のシナリオにおいて、ベースラインの転送ベース手法を上回る性能を発揮する。

ABSTRACT

Face recognition is greatly improved by deep convolutional neural networks (CNNs). Recently, these face recognition models have been used for identity authentication in security sensitive applications. However, deep CNNs are vulnerable to adversarial patches, which are physically realizable and stealthy, raising new security concerns on the real-world applications of these models. In this paper, we evaluate the robustness of face recognition models using adversarial patches based on transferability, where the attacker has limited accessibility to the target models. First, we extend the existing transfer-based attack techniques to generate transferable adversarial patches. However, we observe that the transferability is sensitive to initialization and degrades when the perturbation magnitude is large, indicating the overfitting to the substitute models. Second, we propose to regularize the adversarial patches on the low dimensional data manifold. The manifold is represented by generative models pre-trained on legitimate human face images. Using face-like features as adversarial perturbations through optimization on the manifold, we show that the gaps between the responses of substitute models and the target models dramatically decrease, exhibiting a better transferability. Extensive digital world experiments are conducted to demonstrate the superiority of the proposed method in the black-box setting. We apply the proposed method in the physical world as well.

研究の動機と目的

  • クエリフリーのブラックボックス設定における顔認識モデルの adversarial patch に対する耐性を評価すること。これは、ホワイトボックスやクエリベース攻撃よりも現実的であるとされる脅威モデルである。
  • 既存の転送ベース adversarial patch 手法の低い転送性を是正すること。これは、初期化や摂動の大きさに敏感であるため、代替モデルへの過適合が生じるためである。
  • 実際の顔画像で学習された生成モデルから導出される低次元のデータ多様体を用いて、adversarial patch を正則化することで、転送性を向上させること。
  • 提案手法の adversarial patch が実世界での展開に実現可能であり、効果的であることを実証すること。

提案手法

  • 本手法は、ターゲットモデルに直接アクセスできない状況下で、代替モデルを用いて adversarial examples を生成する転送ベース攻撃技術を、adversarial patch の設定に拡張する。
  • 事前学習済みの生成モデル(例:StyleGAN2)の潜在空間で、adversarial patch を最適化することで、多様体正則化戦略を導入する。この潜在空間は、現実的な人間の顔を合成可能である。
  • 最適化のための最適なドメインを特定するために、複数の構成(Z、W、W+、ノイズ)からのサンプリングを実施する。
  • 最適化の目的関数は、代替モデルにおける adversarial loss に設定されるが、その制約として、顔多様体上に位置する摂動を生成するようにする。これにより、現実的で一般化可能な特徴が保証される。
  • 本手法は GenAP-DI として実装され、生成モデルへの微分可能インターフェースを用いて、生成器を介して勾配を逆伝播し、潜在コードを更新する。
  • 本手法は、デジタル(ブラックボックス)および物理的環境の両方で検証されており、実際の物理的テストのための印刷および撮影による adversarial サングラスフレームの作成も含まれる。

実験結果

リサーチクエスチョン

  • RQ1転送ベースの adversarial patch 生成は、パッチ設定に効果的に拡張可能であり、ブラックボックス設定において代替モデルへの過適合を示すか?
  • RQ2adversarial patch を顔固有の潜在多様体上に正則化することで、未観測のターゲットモデルへの転送性が向上するか?
  • RQ3生成モデルアーキテクチャ(例:ProGAN、StyleGAN、StyleGAN2)および潜在空間(Z、W、W+)の選択が、本手法のパフォーマンスに与える影響は何か?
  • RQ4印刷および撮影後の物理的展開後でも、生成された adversarial patch が高い転送性を維持できるか?
  • RQ5顔に似た特徴を用いる既存手法(例:SemanticAdv)と比較して、本手法は転送性および耐性において優れているか?

主な発見

  • 提案手法 GenAP-DI は、ベースラインの TAP-TIDIMv2 より顕著に高い転送性を達成し、物理的環境テストにおいて FaceNet で平均コサイン類似度 33.4±1.8、CosFace で 27.2±2.2 を記録した。
  • 物理的環境実験において、GenAP-DI は印刷および撮影後も高い転送性(例:FaceNet で 24.6±2.0)を維持し、TAP-TIDIMv2 を上回った。
  • 本手法は生成モデルアーキテクチャに強く依存しており、StyleGAN2 の W+ 空間が最良のパフォーマンスを示した。一方、ProGAN は効果的なパッチを生成できなかった。
  • Z 空間およびノイズ空間での最適化は低性能を示し、高次元かつより分離性の高い潜在空間(例:W+)が、効果的な adversarial patch 生成に不可欠であることを示している。
  • 顔に似た特徴を活用することで、代替モデルとターゲットモデルの応答の乖離を低減し、一般化性を向上させ、過適合を軽減した。
  • GenAP-DI は、デジタルおよび物理的環境の両方で、最先端手法である SemanticAdv を上回り、多様体に基づく正則化の優位性を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。