Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Mask: Real-World Adversarial Attack Against Face Recognition Models

Alon Zolfi, Shai Avidan|arXiv (Cornell University)|2021. 11. 21.
Adversarial Robustness in Machine Learning참고 문헌 40인용 수 7
한 줄 요약

이 논문은 의료용 마스크에 패턴으로 적용되는 물리적 보편적 적대적 편향(Adversarial Mask)을 제안한다. 이는 최신 얼굴인식(Facial Recognition, FR) 시스템을 회피하기 위한 것으로, 섬유에 적대적 패턴을 인쇄함으로써 시험 참가자 대상으로 얼굴인식 정확도를 3.34%로 낮추며, 표준 마스크보다 뚜렷한 성능 향상을 보이며 다양한 모델과 데이터셋 간 높은 전이성(transferability)을 입증한다.

ABSTRACT

Deep learning-based facial recognition (FR) models have demonstrated state-of-the-art performance in the past few years, even when wearing protective medical face masks became commonplace during the COVID-19 pandemic. Given the outstanding performance of these models, the machine learning research community has shown increasing interest in challenging their robustness. Initially, researchers presented adversarial attacks in the digital domain, and later the attacks were transferred to the physical domain. However, in many cases, attacks in the physical domain are conspicuous, requiring, for example, the placement of a sticker on the face, and thus may raise suspicion in real-world environments (e.g., airports). In this paper, we propose Adversarial Mask, a physical adversarial universal perturbation (UAP) against state-of-the-art FR models that is applied on face masks in the form of a carefully crafted pattern. In our experiments, we examined the transferability of our adversarial mask to a wide range of FR model architectures and datasets. In addition, we validated our adversarial mask effectiveness in real-world experiments by printing the adversarial pattern on a fabric medical face mask, causing the FR system to identify only 3.34% of the participants wearing the mask (compared to a minimum of 83.34% with other evaluated masks).

연구 동기 및 목표

  • 실세계 환경에서 의심을 불러일으키지 않으면서도 실현 가능한 물리적 적대적 공격을 개발하는 것.
  • 스티커나 눈에 띄는 패치와 같은 뚜렷한 물리적 공격의 한계를 보완하기 위해, 적대적 패턴을 표준 마스크에 통합하는 것.
  • 다양한 얼굴인식 모델 아키텍처와 데이터셋 간에 높은 전이성을 확보하는 것.
  • 통제된 실험에서 프린트된 섬유 마스크를 사용해 실제 환경 조건에서 공격의 효과성을 검증하는 것.
  • 일상적으로 사용되는 의료용 마스크에 적용된 경우에도 적대적 패턴이 효과를 유지할 수 있음을 보여주는 것.

제안 방법

  • 얼굴인식 모델을 오류 분류하도록 최적화된 보편적 적대적 편향(UAP)을 마스크 패턴으로 적용할 수 있도록 설계하는 것.
  • 실제 프린팅 및 착용 조건을 시뮬레이션하는 가분리 렲영 프로세스를 사용해 적대적 패턴을 훈련하는 것.
  • 다양한 얼굴인식 모델과 데이터셋에 걸쳐 오류 분류를 최대화하도록 편향을 최적화하는 것.
  • 시각적 현실감과 물리적 구현 가능성을 보장하기 위해 고해상도 프린팅을 통해 훈련된 적대적 패턴을 물리적 섬유 마스크에 적용하는 것.
  • 실제 참가자가 마스크를 착용하고 여러 FR 시스템에서 성능을 테스트하는 물리적 공격 평가 파이프라인을 사용하는 것.
  • 다양한 모델 아키텍처와 데이터셋 간 일반화를 보장하기 위해 전이성 원리를 활용하는 것.

실험 결과

연구 질문

  • RQ1물리 세계에서 얼굴인식 시스템을 회피하기 위해 보편적 적대적 편향을 마스크에 효과적으로 통합할 수 있는가?
  • RQ2다양한 얼굴인식 모델 아키텍처와 데이터셋 간에 적대적 마스크의 전이성은 어느 정도인가?
  • RQ3표준 마스크와 비교해 실제 환경에서 적대적 마스크는 얼굴인식 정확도를 얼마나 낮출 수 있는가?
  • RQ4섬유 마스크에 인쇄된 적대적 패턴은 얼마나 빛바리게 보이며 눈에 띄지 않는가?
  • RQ5실제 조명 조건과 시야 조건 하에서도 적대적 마스크는 높은 회피 성능을 유지할 수 있는가?

주요 결과

  • 표준 마스크의 최소 83.34% 대비 시험 참가자 대상으로 얼굴인식 정확도를 3.34%로 낮춘 바, 적대적 마스크는 뚜렷한 효과를 보였다.
  • 다양한 최신 얼굴인식 모델과 데이터셋 간에 강력한 전이성이 입증된 바, 적대적 패턴은 높은 일반화 능력을 지녔다.
  • 물리적 섬유 마스크에 적용된 결과, 실제 배포 환경에서의 구현 가능성이 확인되었다.
  • 적대적 패턴은 빛바리게 시각적으로 미세했으며, 탐지되지 않도록 의심을 불러일으키지 않아 실제 환경에서의 회피에 적합했다.
  • 스티커나 패치와 같은 뚜렷한 요소에 의존하는 기존 물리적 공격보다 뚜렷한 성능 향상을 보였다.
  • 결과는 마스크가 얼굴인식 시스템에 대한 침투 가능한 적대적 도구로 악용될 수 있음을 확인했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.