Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Image Translation: Unrestricted Adversarial Examples in Face Recognition Systems

Kazuya Kakizaki, Kosuke Yoshida|arXiv (Cornell University)|2019. 05. 09.
Adversarial Robustness in Machine Learning참고 문헌 29인용 수 11
한 줄 요약

이 논문은 큰, 시각적으로 현실적인 변형을 가진 얼굴 특징(예: 머리카락 색상, 메이크업, 안경)을 이미지 변환 기법을 활용해 전이시켜 얼굴 인식 시스템에서 제한 없이 악성 예측 예제를 생성하는 새로운 방법을 제안한다. 이 방법은 화이트박스 설정에서 약 90%의 공격 성공률,_BLK 박스 설정에서 약 80%의 성공률를 기록하며, 인증된 방어 기법의 인증 반경을 초과하는 큰 변형으로 인해 최신의 인증 방어 기법을 우회한다.

ABSTRACT

Thanks to recent advances in deep neural networks (DNNs), face recognition systems have become highly accurate in classifying a large number of face images. However, recent studies have found that DNNs could be vulnerable to adversarial examples, raising concerns about the robustness of such systems. Adversarial examples that are not restricted to small perturbations could be more serious since conventional certified defenses might be ineffective against them. To shed light on the vulnerability to such adversarial examples, we propose a flexible and efficient method for generating unrestricted adversarial examples using image translation techniques. Our method enables us to translate a source image into any desired facial appearance with large perturbations to deceive target face recognition systems. Our experimental results indicate that our method achieved about $90$ and $80\%$ attack success rates under white- and black-box settings, respectively, and that the translated images are perceptually realistic and maintain the identifiability of the individual while the perturbations are large enough to bypass certified defenses.

연구 동기 및 목표

  • 큰, 시각적으로 현실적인 변형을 가진 제한 없는 악성 예측 예제에 의한 얼굴 인식 시스템의 취약성을 조사하는 것.
  • 작고 눈에 띄지 않는 변형에 의존하지 않고도 이러한 악성 예측 예제를 효율적이고 유연하게 생성하는 방법을 개발하는 것.
  • 랜덤 스무딩 기반의 인증 방어 기법이 큰 변형 공격에 얼마나 견딜 수 있는지 평가하는 것.
  • 생성된 악성 예측 이미지가 인간 관찰자에게 원본 개인을 식별할 수 있도록 유지하는 것.
  • 화이트박스 및 블랙박스 공격 환경에서의 방법의 이동성과 효과성을 입증하는 것.

제안 방법

  • 원본 이미지의 얼굴 특징을 대상 도메인(예: 밝은 갈색 머리카락, 메이크업, 안경)으로 큰 변화를 주며 전환하는 이미지 변환 모델을 활용한다.
  • 정체성 특징을 유지하면서 이미지 간 변환을 수행하기 위해 도메인 조건부 생성 모델을 적용한다.
  • 대상 모델의 동작을 모방함으로써 블랙박스 공격의 이동성을 향상시키기 위해 동적 정수 전략을 활용한다.
  • 비교를 위해 기준으로 사용하기 위해 가우시안 노이즈를 활용한 랜덤 스무딩을 적용하여 인증 방어 기반을 구축한다.
  • L2 노름 분석을 통해 변형 크기를 정량화하고, 이를 인증 반경과 비교한다.
  • 인간 평가자들이 참여하는 Amazon Mechanical Turk(AMT) 연구를 통해 정체성 유지 여부를 검증한다.

실험 결과

연구 질문

  • RQ1이미지 변환 기법은 큰 변형을 가진 제한 없는 악성 예측 예제를 생성할 수 있는가? 이때 원본 정체성의 식별성이 유지되며, 인증 방어 기법을 우회할 수 있는가?
  • RQ2제안된 방법은 얼굴 인식 시스템에 대해 화이트박스 및 블랙박스 공격 환경에서 얼마나 효과적인가?
  • RQ3이 방법이 유도하는 변형은 랜덤 스무딩 기반 최신 방어 기법의 인증 반경을 초과하는가?
  • RQ4인간 관찰자들이 악성 예측 이미지가 원본 정체성을 유지하고 있다고 얼마나 잘 인지하는가?
  • RQ5이 방법은 머리카락 색상, 메이크업, 안경 등 다양한 얼굴 특징 도메인에서 다양한 악성 예측 예제를 생성할 수 있는가?

주요 결과

  • 이 방법은 여러 얼굴 특징 도메인에서 화이트박스 설정에서 평균 90%의 공격 성공률를 기록했다.
  • 블랙박스 설정에서는 동적 정수 전략을 활용해 80%의 공격 성공률를 달성하여 강력한 이동성을 입증했다.
  • 평균 L2 변형 크기는 머리카락 색상 14,739, 메이크업 461,290,430, 안경 3,589,136로, VGG16 및 ResNet50의 모두 630인 인증 반경을 초과했다.
  • 인간 인지 연구 결과, 76.6%의 작업자가 악성 예측 이미지가 원본과 동일한 정체성을 가진 것으로 판단했다.
  • 생성된 악성 예측 이미지는 큰 변형에도 불구하고 시각적으로 현실적이며 개인의 정체성을 유지했다.
  • 이 방법은 변형 크기가 인증 반경을 초과함으로써 최신의 인증 방어 기법(랜덤 스무딩 기반)을 성공적으로 우회했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.