Skip to main content
QUICK REVIEW

[논문 리뷰] Delving into the Adversarial Robustness on Face Recognition.

Xiao Yang, Dingcheng Yang|arXiv (Cornell University)|2020. 07. 08.
Adversarial Robustness in Machine Learning인용 수 7
한 줄 요약

이 논문은 다양한 공격 유형과 설정에서 15개의 얼굴 인식 모델에 대한 적대적 강건성의 종합적인 평가를 수행하며, 블랙박스 전이성 향상을 위해 랜드마크 유도 컷아웃(LGC) 공격을 제안한다. 연구는 잠재적인 취약점을 드러내고 얼굴 인식 시스템의 강건성 향상을 위한 실질적인 통찰을 제공한다.

ABSTRACT

Face recognition has recently made substantial progress and achieved high accuracy on standard benchmarks based on the development of deep convolutional neural networks (CNNs). However, the lack of robustness in deep CNNs to adversarial examples has raised security concerns to enormous face recognition applications. To facilitate a better understanding of the adversarial vulnerability of the existing face recognition models, in this paper we perform comprehensive robustness evaluations, which can be applied as reference for evaluating the robustness of subsequent works on face recognition. We investigate 15 popular face recognition models and evaluate their robustness by using various adversarial attacks as an important surrogate. These evaluations are conducted under diverse adversarial settings, including dodging and impersonation attacks, $\ell_2$ and $\ell_\infty$ attacks, white-box and black-box attacks. We further propose a landmark-guided cutout (LGC) attack method to improve the transferability of adversarial examples for black-box attacks, by considering the special characteristics of face recognition. Based on our evaluations, we draw several important findings, which are crucial for understanding the adversarial robustness and providing insights for future research on face recognition. Code is available at \url{this https URL}.

연구 동기 및 목표

  • 다양한 공격 시나리오 하에서 최신 얼굴 인식 모델의 적대적 강건성을 체계적으로 평가하는 것.
  • 적대적 예외에 노출된 딥 컨volution 네트워크 기반 얼굴 인식 시스템의 내재된 취약점을 규명하는 것.
  • 얼굴 랜드마크 정보를 활용하여 블랙박스 환경에서 적대적 예외의 전이성을 향상시키는 것.
  • 얼굴 인식의 강건성에 대한 기준 평가 프레임워크를 구축하여 향후 연구를 위한 기준을 마련하는 것.

제안 방법

  • 백색상자 및 흑색상자 공격, $\rvert_2$ 및 $\rvert_\infty$ 변형, 그리고 도망 및 신원 위장 공격 설정을 포함한 다양한 적대적 공격을 사용해 15개의 인기 있는 얼굴 인식 모델을 평가하는 것.
  • 얼굴 키포인트 위치를 기반으로 이미지 영역을 전략적으로 마스킹하여 적대적 예외의 전이성을 높이는 랜드마크 유도 컷아웃(LGC) 공격을 제안하는 것.
  • 얼굴 랜드마크를 활용해 흐린 영역 선택을 유도하여 의미 있는 영역에 집중함으로써 블랙박스 공격의 효과를 향상시키는 것.
  • 다양한 모델과 공격 유형에서 랜드마크 유도의 영향을 분석하기 위해 분석 실험을 수행하는 것.
  • 표준 딥 러닝 파이프라인과 적대적 훈련을 활용해 통제된 조건 하에서 강건성 평가를 수행하는 것.
  • 재현 가능성과 향후 얼굴 인식의 적대적 강건성 벤치마크를 위해 코드를 공개하는 것.

실험 결과

연구 질문

  • RQ1기존의 얼굴 인식 모델은 $\rvert_2$ 및 $\rvert_\infty$ 공격을 포함한 다양한 적대적 공격 유형에서 어떻게 성능을 보이는가?
  • RQ2블랙박스 환경에서 서로 다른 얼굴 인식 모델 간에 적대적 예외의 전이성은 어떠한가?
  • RQ3얼굴 랜드마크 정보를 통합할 경우 적대적 공격의 효과성이 얼마나 향상되는가?
  • RQ4다양한 변형 제약 조건 하에서 도망 및 신원 위장 공격은 얼굴 인식 시스템의 강건성에 어떤 영향을 미치는가?
  • RQ5향후 강건한 모델 설계에 정보를 제공할 수 있는 현재 얼굴 인식 모델의 핵심 취약점은 무엇인가?

주요 결과

  • 대부분의 얼굴 인식 모델이 $\rvert_2$ 및 $\rvert_\infty$ 적대적 공격에 심각한 취약성을 보이며, 일부 백색상자 환경에서는 공격 성공률가 90% 이상을 초과한다.
  • 블랙박스 공격은 미리보지 않은 모델에서도 높은 성공률를 기록하여, 다양한 아키텍처 간에 적대적 예외의 강력한 전이성이 있음을 시사한다.
  • 제안된 랜드마크 유도 컷아웃(LGC) 공격은 기존 기준 방법 대비 블랙박스 공격 성공률를 최대 25% 향상시키며, 랜드마크 인식 편향 공격의 효과성을 입증한다.
  • 대부분의 평가된 모델에서 신원 위장 공격이 도망 공격보다 더 효과적이며, 신원을 잘못 분류하게 하는 것이 탐지 회피하는 것보다 더 쉽다는 것을 시사한다.
  • 강건성은 모델 간에 크게 차이가 나며, 일부 모델은 $\rvert_\infty$ 공격에 더 강건한 반면 $\rvert_2$ 공격에는 여전히 취약하다.
  • 연구는 현재 얼굴 인식 모델이 표준 데이터 증강 기법을 사용하더라도 표적 공격에 취약하다는 것을 드러낸다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.