Skip to main content
QUICK REVIEW

[論文レビュー] Adversarial Mask: Real-World Adversarial Attack Against Face Recognition Models

Alon Zolfi, Shai Avidan|arXiv (Cornell University)|Nov 21, 2021
Adversarial Robustness in Machine Learning参考文献 40被引用数 7
ひとこと要約

本論文では、医療用マスクにパターンとして適用可能な物理的普遍的 adversarial パーティクル(Adversarial Mask)を提案する。この手法により、最先端の顔認識(FR)システムを回避でき、実験参加者に対して顔認識精度をわずか3.34%まで低下させた。これは通常のマスクよりも顕著に優れており、モデルやデータセットをまたいで高い転送性を示した。

ABSTRACT

Deep learning-based facial recognition (FR) models have demonstrated state-of-the-art performance in the past few years, even when wearing protective medical face masks became commonplace during the COVID-19 pandemic. Given the outstanding performance of these models, the machine learning research community has shown increasing interest in challenging their robustness. Initially, researchers presented adversarial attacks in the digital domain, and later the attacks were transferred to the physical domain. However, in many cases, attacks in the physical domain are conspicuous, requiring, for example, the placement of a sticker on the face, and thus may raise suspicion in real-world environments (e.g., airports). In this paper, we propose Adversarial Mask, a physical adversarial universal perturbation (UAP) against state-of-the-art FR models that is applied on face masks in the form of a carefully crafted pattern. In our experiments, we examined the transferability of our adversarial mask to a wide range of FR model architectures and datasets. In addition, we validated our adversarial mask effectiveness in real-world experiments by printing the adversarial pattern on a fabric medical face mask, causing the FR system to identify only 3.34% of the participants wearing the mask (compared to a minimum of 83.34% with other evaluated masks).

研究の動機と目的

  • 現実世界の状況で疑いを招かないように、物理的に実現可能な adversarial 攻撃を開発すること。
  • ステッカー や目立つパッチなどの目立つ物理的攻撃の限界を克服し、標準的な顔マスクに adversarial パターンを統合すること。
  • さまざまな顔認識モデルアーキテクチャーやデータセットをまたいで、adversarial パターンの高い転送性を確保すること。
  • 印刷された布製マスクを用いた制御された実験を通じて、攻撃の有効性を現実世界の条件下で検証すること。
  • 一般的に使用される医療用顔マスクに適用された場合でも、adversarial パターンが効果を発揮することを示すこと。

提案手法

  • 顔認識モデルをだますために、顔マスクにパターンとして適用可能な普遍的 adversarial パーティクル(UAP)を設計すること。
  • 現実の印刷および着用状態をシミュレートする微分可能レンダリングプロセスを用いて、adversarial パターンを訓練すること。
  • 幅広い顔認識モデルやデータセットを対象に、誤分類を最大化するようにパラメータを最適化すること。
  • 視覚的リアリズムと物理的実現可能性を確保する高精細な印刷により、訓練済みの adversarial パターンを物理的布マスクに適用すること。
  • 実参加者がマスクを着用する現実の攻撃評価パイプラインを用い、複数のFRシステムでの認識性能をテストすること。
  • 転送性の原則を活用し、異なるモデルアーキテクチャーやデータセットをまたいで、adversarial パターンが一般化することを保証すること。

実験結果

リサーチクエスチョン

  • RQ1物理世界において、顔認識システムを回避するために、普遍的 adversarial パーティクルを顔マスクに効果的に埋め込むことができるか?
  • RQ2adversarial マスクは、さまざまな顔認識モデルアーキテクチャーやデータセットをまたいでどれほど転送性を示すか?
  • RQ3標準マスクと比較して、現実世界の状況下で adversarial マスクは顔認識精度をどの程度低下させるか?
  • RQ4布製顔マスクに印刷された adversarial パターンは、視覚的にどれほど目立たないか?
  • RQ5現実の照明条件や視認条件下でも、adversarial マスクは高い回避性能を維持できるか?

主な発見

  • adversarial マスクは、実験参加者に対して顔認識精度を3.34%まで低下させたが、標準マスクでは最低83.34%であった。
  • adversarial パターンは、多数の最先端顔認識モデルやデータセットをまたいで強い転送性を示した。
  • 物理的布マスクに適用された場合でも攻撃が有効であることが確認され、現実世界への展開可能性が裏付けられた。
  • adversarial パターンは視覚的にわずかで、疑いを招かず、検出されないまま現実世界での回避に適していた。
  • ステッカー やパッチなどの目立つ要素に依存する従来の物理的攻撃よりも顕著に優れていた。
  • 結果から、顔マスクが顔認識システムに対するステルス的 adversarial ツールとして利用可能であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。