Skip to main content
QUICK REVIEW

[論文レビュー] Multiple-Identity Image Attacks Against Face-based Identity Verification

Jerone T. A. Andrews, Thomas Tanay|arXiv (Cornell University)|Jun 20, 2019
Face recognition and analysis参考文献 63被引用数 9
ひとこと要約

この論文は、顔認識の表現空間における球面幾何学を分析することで、顔認証システムが複数顔画像(MII)汚染攻撃に対してなぜ脆弱であるかを説明している。ここで、一致するペアと一致しないペアの間の角度距離はそれぞれ約90°および40–60°と僅かに分離されている。本研究では、表現空間の逆問題と画像空間の変形を用いてMIIを効果的に生成できることを示しており、これにより、元の顔のアイデンティティから約45°離れた顔が生成され、コンパレータが保護されていなくても、成功した模倣攻撃が可能になる。

ABSTRACT

Facial verification systems are vulnerable to poisoning attacks that make use of multiple-identity images (MIIs)---face images stored in a database that resemble multiple persons, such that novel images of any of the constituent persons are verified as matching the identity of the MII. Research on this mode of attack has focused on defence by detection, with no explanation as to why the vulnerability exists. New quantitative results are presented that support an explanation in terms of the geometry of the representations spaces used by the verification systems. In the spherical geometry of those spaces, the angular distance distributions of matching and non-matching pairs of face representations are only modestly separated, approximately centred at 90 and 40-60 degrees, respectively. This is sufficient for open-set verification on normal data but provides an opportunity for MII attacks. Our analysis considers ideal MII algorithms, demonstrating that, if realisable, they would deliver faces roughly 45 degrees from their constituent faces, thus classed as matching them. We study the performance of three methods for MII generation---gallery search, image space morphing, and representation space inversion---and show that the latter two realise the ideal well enough to produce effective attacks, while the former could succeed but only with an implausibly large gallery to search. Gallery search and inversion MIIs depend on having access to a facial comparator, for optimisation, but our results show that these attacks can still be effective when attacking disparate comparators, thus securing a deployed comparator is an insufficient defence.

研究の動機と目的

  • 顔認識システムが複数顔画像(MII)攻撃に対して理論的になぜ脆弱であるかを、顔の表現空間の幾何学的性質を分析することで説明すること。
  • 画像空間および表現空間の手法を用いて、複数のアイデンティティを効果的に模倣できるMIIを実用的に生成できるかを評価すること。
  • 顔コンパレータを保護することでMII攻撃を防げるかを、異なるコンパレータ間での転送性をテストすることで調査すること。
  • 表現空間における一致ペアと非一致ペアの角度距離分布を定量的に評価し、システムの根本的脆弱性を評価すること。

提案手法

  • 顔の表現空間における球面空間上の角度距離分布を分析し、一致ペアが約90°付近に、非一致ペアが約40–60°付近に集中することを示している。
  • 構成アイデンティティから約45°離れた角度距離にある理論的最適なMII生成法を仮定し、これは一致と見なされる。
  • 顔のブレンド技術を用いて、ピクセル空間上で直接MIIを合成する画像空間の変形法を採用している。
  • 顔コンパレータの深層特徴空間で最適化することで、表現空間の逆問題を用いてMIIを生成している。
  • 異なる顔コンパレータ間でのMIIの転送性をテストするため、あるモデルでMIIを生成し、他のモデルで評価している。
  • 内挿的分散を低減し、MII攻撃に対してより強固な学習戦略を探索するために、ヒストグラム損失を用いている。

実験結果

リサーチクエスチョン

  • RQ1顔認証システムは通常データに対して高い性能を示すが、なぜ理論的に複数顔画像(MII)攻撃に対して脆弱であるのか?
  • RQ2実用的なMII生成手法(例:変形、表現空間の逆問題)は、構成アイデンティティから約45°離れた理論的最適MIIをどの程度再現できるのか?
  • RQ3ある顔コンパレータで生成されたMIIが、異なるコンパレータを効果的に回避できる程度はどのくらいか。これは転送性を示している。
  • RQ4特定の顔コンパレータを保護することでMII攻撃を防げるのか、それともモデル間の表現空間の類似性が根本的制限となっているのか?
  • RQ5表現空間における内挿的分散は、MII攻撃の発生を助長するか、あるいは抑制するか、果たす役割は何か?

主な発見

  • 顔認証システムは、一致ペアと非一致ペアの間の角度距離分布が僅かに分離されている(それぞれ約90°および40–60°)ため、MII攻撃に対して脆弱である。
  • 理論的最適MII(構成アイデンティティから約45°離れているもの)は、一致閾値内に位置するため、認証システムをだませるのに十分である。
  • 表現空間の逆問題と画像空間の変形法により生成されたMIIは、理論的最適に十分近いため、効果的であり、成功した模倣攻撃を可能にしている。
  • ギャラリー検索法でもMIIを生成可能だが、実用的ではないほど大きなデータベースを必要とするため、最適化ベースの手法に比べて不適切である。
  • MIIは、その背後にある表現空間の類似性のため、異なる顔コンパレータ間で転送可能であり、1つのコンパレータを保護するだけでは防御に不十分である。
  • アングルマージン損失のような改善された学習目的であっても、一致閾値が理論的最適MIIの分布を考慮して調整されていない限り、コンパレータは依然として脆弱である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。