[논문 리뷰] Adversarial Mask: Real-World Universal Adversarial Attack on Face Recognition Model
이 논문은 실물의 유니버설 적인 적대적 흐트림을 인쇄한 천 마스크인 Adversarial Mask를 제안한다. 이는 최신의 얼굴인식(FR) 시스템을 회피하는 데에 사용되며, 기울기 기반 최적화를 통해 모든 마스크를 쓴 신원을 '알 수 없음'으로 유니버설하게 잘못 분류하는 패턴을 생성한다. 실생활 CCTV 실험에서 96.66%의 회피율을 기록하며, 모든 기준 마스크를 능가하고 다양한 모델 및 데이터셋 간의 강력한 전이성도 입증한다.
Deep learning-based facial recognition (FR) models have demonstrated state-of-the-art performance in the past few years, even when wearing protective medical face masks became commonplace during the COVID-19 pandemic. Given the outstanding performance of these models, the machine learning research community has shown increasing interest in challenging their robustness. Initially, researchers presented adversarial attacks in the digital domain, and later the attacks were transferred to the physical domain. However, in many cases, attacks in the physical domain are conspicuous, and thus may raise suspicion in real-world environments (e.g., airports). In this paper, we propose Adversarial Mask, a physical universal adversarial perturbation (UAP) against state-of-the-art FR models that is applied on face masks in the form of a carefully crafted pattern. In our experiments, we examined the transferability of our adversarial mask to a wide range of FR model architectures and datasets. In addition, we validated our adversarial mask's effectiveness in real-world experiments (CCTV use case) by printing the adversarial pattern on a fabric face mask. In these experiments, the FR system was only able to identify 3.34% of the participants wearing the mask (compared to a minimum of 83.34% with other evaluated masks). A demo of our experiments can be found at: https://youtu.be/_TXkDO5z11w.
연구 동기 및 목표
- 얼굴인식 모델에 대해 물리적으로 실현 가능하고 눈에 띄지 않는 유니버설 적대적 공격을 마스크를 통해 개발한다.
- 자동 감시(CCTV) 환경에서 다양한 조명, 시점, 크기 변화와 같은 실제 조건에서도 공격의 효과성을 확보한다.
- 다양한 FR 모델 아키텍처와 데이터셋 간의 적대적 패턴의 전이성(transferability)을 입증한다.
- 적대적 훈련과 마스크 교체와 같은 실용적인 대응 조치를 제안하여 이러한 공격에 대비한다.
제안 방법
- 적대적 패턴은 3D 얼굴 재구성에서 마스크를 쓴 모든 신원의 분류 신뢰도를 최소화하는 기울기 기반 최적화 과정을 통해 생성된다.
- 완전히 미분 가능한 디지털 마스크링 기법을 도입하여, 머리 자세에 관계없이 어떤 얼굴에도 정확하게 마스크를 배치할 수 있도록 하여, 강력한 훈련 및 평가를 가능하게 한다.
- 물리 세계 검증을 위해 적대적 패턴을 종이 및 천 마스크에 인쇄하였으며, 인쇄 제약 조건을 고려해 색상 조정을 실시하였다.
- 영상 기반 CCTV 환경에서의 인식 신뢰도 평가를 위해 지속성 임계값 7 프레임과 슬라이딩 윈도우 10 프레임을 사용하였다.
- 대응 조치로는 유니버설 마스크 이미지를 사용한 적대적 훈련과 추론 시기 마스크 교체를 포함하며, 이는 적대적 마스크를 일반 마스크(예: 파란 마스크)로 교체하는 방식이다.
실험 결과
연구 질문
- RQ1실생활 감시 환경에서 얼굴인식 시스템을 회피하기 위해 유니버설 적대적 흐트림을 마스크에 물리적으로 실현할 수 있는가?
- RQ2백색 상자 및 검은 상자 환경에서 다양한 FR 모델 아키텍처와 데이터셋에서 이 마스크의 효과성은 어떠한가?
- RQ3인쇄 왜곡이 존재하는 실물의 천 및 종이 표면에 인쇄된 적대적 패턴이 여전히 높은 회피 성능을 유지도하는가?
- RQ4자연스러운 걷기 조건에서 완전 자동화된 CCTV 시스템에서도 이 적대적 마스크를 사용해 탐지 회피가 가능한가?
- RQ5훈련 또는 추론 단계에서 이러한 적대적 마스크의 위협을 완화하기 위해 어떤 실용적인 대응 조치를 적용할 수 있는가?
주요 결과
- 실물 CCTV 실험에서 적대적 천 마스크는 30명의 참가자 중 29명을 성공적으로 탐지 회피하여 인식률가 3.34%에 그쳤다.
- 적대적 종이 마스크는 제어 마스크(예: 파란 마스크: 53.04%)보다 훨씬 낮은 인식률 4.61%를 기록하였다.
- 적대적 마스크는 아크페이스 및 레즈넷100과 같은 여러 FR 모델에서 백색 상자 및 검은 상자 환경 모두에서 높은 회피 성능을 유지하며 강력한 전이성을 입증하였다.
- 디지털 마스크링 기법은 머리 자세에 관계없이 3D 얼굴에 정확하고 일관되게 마스크를 배치할 수 있게 하여, 적대적 훈련 및 평가의 신뢰도를 향상시켰다.
- 마스크 교체 대응 조치를 적용한 결과, 1만 장의 이미지 데이터셋에서 적대적 마스크의 인식률이 0.4%에서 65.5%로 상승하여 실제 추론 환경에서의 효과성을 입증하였다.
- 적대적 패턴은 시각적으로 눈에 띄지 않으며, 팬데믹 기간 동안 마스크가 널리 보급된 점을 고려할 때 군중과 자연스럽게 융화되어 의심을 줄였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.