[论文解读] Adversarial Mask: Real-World Universal Adversarial Attack on Face Recognition Model
本文提出对抗性遮罩(Adversarial Mask),一种印刷在织物口罩上的物理通用对抗扰动,可规避最先进的面部识别(FR)系统。通过基于梯度的优化,该方法生成一种可普遍将所有戴口罩身份误分类为未知的图案,在真实世界闭路电视(CCTV)实验中实现了96.66%的规避率,优于所有基线口罩,并在不同模型和数据集间展现出强大的迁移能力。
Deep learning-based facial recognition (FR) models have demonstrated state-of-the-art performance in the past few years, even when wearing protective medical face masks became commonplace during the COVID-19 pandemic. Given the outstanding performance of these models, the machine learning research community has shown increasing interest in challenging their robustness. Initially, researchers presented adversarial attacks in the digital domain, and later the attacks were transferred to the physical domain. However, in many cases, attacks in the physical domain are conspicuous, and thus may raise suspicion in real-world environments (e.g., airports). In this paper, we propose Adversarial Mask, a physical universal adversarial perturbation (UAP) against state-of-the-art FR models that is applied on face masks in the form of a carefully crafted pattern. In our experiments, we examined the transferability of our adversarial mask to a wide range of FR model architectures and datasets. In addition, we validated our adversarial mask's effectiveness in real-world experiments (CCTV use case) by printing the adversarial pattern on a fabric face mask. In these experiments, the FR system was only able to identify 3.34% of the participants wearing the mask (compared to a minimum of 83.34% with other evaluated masks). A demo of our experiments can be found at: https://youtu.be/_TXkDO5z11w.
研究动机与目标
- 开发一种在物理世界中可实现、不显眼的通用对抗性攻击方法,针对面部识别模型,使用口罩作为载体。
- 确保该攻击在真实世界条件下依然有效,例如在自动监控(CCTV)场景中面对光照、角度和尺度变化的情况。
- 展示对抗性图案在不同FR模型架构和数据集之间的迁移能力。
- 提出实用的防御措施,包括对抗性训练和遮罩替换,以应对此类攻击。
提出的方法
- 通过基于梯度的优化过程生成对抗性图案,使所有佩戴该口罩的身份在3D人脸重建上分类置信度最小化。
- 引入一种完全可微分的数字遮罩方法,可将遮罩准确地放置在任意姿态的人脸上,从而实现稳健的训练与评估。
- 将对抗性图案打印在纸张和织物口罩上,以验证其在物理世界中的有效性,并通过颜色调整补偿打印限制。
- 在基于视频的CCTV场景中,使用7帧的持续阈值和10帧的滑动窗口来评估识别的可靠性。
- 防御措施包括使用通用遮罩人脸图像进行对抗性训练,以及推理时的遮罩替换,即将对抗性口罩替换为标准口罩(如蓝色口罩)。
实验结果
研究问题
- RQ1能否在口罩上物理实现一种通用对抗扰动,以在真实世界监控环境中规避面部识别系统?
- RQ2该对抗性口罩在不同FR模型架构和数据集中,无论在白盒还是黑盒设置下,其有效性如何?
- RQ3尽管存在打印失真,该对抗性图案在真实织物和纸张表面打印后是否仍能保持高规避性能?
- RQ4在自然行走条件下,该对抗性口罩能否成功规避全自动CCTV系统中的检测?
- RQ5在训练或推理阶段,可采取哪些实用的防御措施来缓解此类对抗性口罩带来的威胁?
主要发现
- 在真实世界CCTV实验中,对抗性织物口罩成功规避了30名参与者中的29人,识别率仅为3.34%。
- 对抗性纸质口罩的识别率为4.61%,显著低于控制组口罩(如蓝色口罩:53.04%)。
- 对抗性口罩展现出强大的迁移能力,在多种FR模型(包括ArcFace和ResNet100)中,无论在白盒还是黑盒设置下,均保持了高水平的规避性能。
- 数字遮罩方法实现了在3D人脸上的精确且一致的遮罩定位,无论头部姿态如何,从而提升了对抗性训练与评估的可靠性。
- 应用遮罩替换防御措施后,识别率从0.4%(对抗性口罩)提升至65.5%(在10,000张图像数据集上),证明了其在真实推理场景中的有效性。
- 对抗性图案在视觉上不显眼,且由于疫情期间口罩的广泛使用,能自然融入人群,降低被怀疑的可能性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。