[论文解读] Fuzzy Commitments Offer Insufficient Protection to Biometric Templates Produced by Deep Learning
本文表明,由于模板中的熵不足,模糊承诺无法保护由最先进深度学习系统生成的面部生物特征模板。通过使用基于神经网络的攻击从受保护的模板中重建出高保真度的面部图像,作者展示了攻击成功率比系统错误接受率高出600多倍,从而破坏了生物特征系统中的不可链接性和不可逆性。
In this work, we study the protection that fuzzy commitments offer when they are applied to facial images, processed by the state of the art deep learning facial recognition systems. We show that while these systems are capable of producing great accuracy, they produce templates of too little entropy. As a result, we present a reconstruction attack that takes a protected template, and reconstructs a facial image. The reconstructed facial images greatly resemble the original ones. In the simplest attack scenario, more than 78% of these reconstructed templates succeed in unlocking an account (when the system is configured to 0.1% FAR). Even in the "hardest" settings (in which we take a reconstructed image from one system and use it in a different system, with different feature extraction process) the reconstructed image offers 50 to 120 times higher success rates than the system's FAR.
研究动机与目标
- 调查模糊承诺是否能为现代深度学习面部识别系统生成的生物特征模板提供足够的安全性。
- 评估基于深度学习的面部模板的熵,并评估其对重建攻击的易感性。
- 开发并展示一种新型攻击,可从受保护的模糊承诺模板中恢复面部图像。
- 通过使用重建图像在真实世界生物特征系统(包括商用API)中测试攻击的实际影响。
- 挑战深度学习同时提升准确率和安全性的假设,表明高准确率以降低熵和隐私为代价。
提出的方法
- 将现有指纹系统中的重建攻击方法适配至受模糊承诺保护的基于深度学习的面部识别系统。
- 利用模糊承诺的解码过程,从受保护的表示中提取二值模板。
- 训练神经网络,以从恢复的二值模板近似原始深度特征向量。
- 应用NbNet,从近似得到的深度特征向量重建面部图像。
- 在多个系统上评估重建图像的表现,包括同一系统(SIDFE)和不同系统(DIDFE),使用LFW和BLUFR等标准基准。
- 在Amazon Rekognition(商用生物特征系统)上测试重建图像,以测量在0.1%错误接受率下的真实世界绕过成功率。
实验结果
研究问题
- RQ1能否从受模糊承诺保护的形态中重建由深度学习系统生成的面部生物特征模板?
- RQ2基于深度学习的面部模板在多大程度上仍保留足够的熵以抵抗猜测和重建攻击?
- RQ3重建的面部图像在绕过真实世界生物特征认证系统(包括商用API)方面的有效性如何?
- RQ4当在不同系统中使用不同的特征提取流程或注册图像时,重建攻击的成功率是否显著变化?
- RQ5该攻击是否可推广至其他生物特征模态或依赖模糊承诺的系统?
主要发现
- 在系统配置为0.1%错误接受率(FAR)时,超过78%的重建面部图像成功解锁了账户。
- 在最困难的情形下——即使用一个系统中重建的图像尝试在另一系统上认证(该系统采用不同的特征提取流程)——成功率比系统的FAR高出50至120倍。
- 在Amazon Rekognition上测试时,64.8%的重建图像在0.1% FAR阈值下成功通过了认证,而原始图像的真正率高达99.1%。
- 即使经过二值化处理,该攻击在DIDFE场景下仍实现了44.6%的成功率,比系统的0.1% FAR高出60倍。
- 重建图像质量足够高,可绕过黑箱商用系统,表明模糊承诺无法确保不可链接性或不可逆性。
- 结果表明,基于深度学习的面部模板熵不足,尽管识别准确率高,仍易受重建攻击影响。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。