[论文解读] Learning to Break Deep Perceptual Hashing: The Use Case NeuralHash
本文表明,苹果公司用于客户端检测儿童性虐待材料(CSAM)的深度感知哈希系统NeuralHash,极易受到基于梯度的攻击和常规图像变换攻击。作者证明,攻击者可轻易操纵图像以逃避检测或引发误报,从而破坏该系统在鲁棒性和隐私保护方面的保证。
Apple recently revealed its deep perceptual hashing system NeuralHash to detect child sexual abuse material (CSAM) on user devices before files are uploaded to its iCloud service. Public criticism quickly arose regarding the protection of user privacy and the system's reliability. In this paper, we present the first comprehensive empirical analysis of deep perceptual hashing based on NeuralHash. Specifically, we show that current deep perceptual hashing may not be robust. An adversary can manipulate the hash values by applying slight changes in images, either induced by gradient-based approaches or simply by performing standard image transformations, forcing or preventing hash collisions. Such attacks permit malicious actors easily to exploit the detection system: from hiding abusive material to framing innocent users, everything is possible. Moreover, using the hash values, inferences can still be made about the data stored on user devices. In our view, based on our results, deep perceptual hashing in its current form is generally not ready for robust client-side scanning and should not be used from a privacy perspective.
研究动机与目标
- 通过苹果的NeuralHash作为现实世界案例研究,实证分析深度感知哈希系统的鲁棒性。
- 探究对抗性与非对抗性图像变换是否能够绕过或操纵感知哈希输出。
- 评估与感知哈希相关的隐私风险,特别是通过哈希值泄露图像内容的可能性。
- 评估可实现哈希碰撞攻击的可行性,以实现对无辜用户的诬陷或隐藏非法内容。
- 基于现有深度感知哈希技术的固有漏洞和隐私风险,主张反对部署基于该技术的客户端扫描系统。
提出的方法
- 使用真实世界图像数据集和对抗性扰动技术,对NeuralHash系统进行实证分析。
- 应用基于梯度的优化方法(如PGD)生成微小且难以察觉的图像扰动,以改变哈希输出。
- 探索非对抗性图像变换(如旋转、缩放、亮度调节)以测试鲁棒性并诱导哈希碰撞。
- 通过分析语义相似图像之间的哈希输出相似性,评估NeuralHash中的信息泄露程度。
- 利用公开的已知CSAM哈希库,模拟真实世界的检测场景,测试逃避检测和哈希碰撞攻击。
- 实现并开源一个可复现的框架,以支持对感知哈希系统的进一步分析。
实验结果
研究问题
- RQ1基于梯度的攻击是否能成功操纵NeuralHash输出,以逃避对CSAM图像的检测?
- RQ2常规图像变换(如旋转、裁剪)在多大程度上会在NeuralHash中引发哈希碰撞?
- RQ3通过感知哈希值泄露了多少原始图像内容的信息?
- RQ4攻击者是否能可靠地生成与已知CSAM哈希匹配或不匹配的图像?
- RQ5考虑到此类系统易受操纵,将其部署在用户设备上会产生何种更广泛的影响?
主要发现
- 基于梯度的攻击成功改变了NeuralHash输出,使CSAM图像检测的逃避成功率极高。
- 简单的图像变换(如旋转和亮度调节)频繁引发哈希碰撞,表明系统鲁棒性极差。
- 感知哈希泄露了大量关于图像内容的信息,表明即使短比特串也可能被去匿名化或逆向工程。
- 该系统易受哈希碰撞攻击(诬陷无辜用户)和原像攻击(隐藏非法内容)的影响。
- 作者结论认为,NeuralHash及类似系统由于存在这些漏洞,尚不足以用于客户端部署。
- 本研究强调,基于感知哈希的客户端扫描系统存在不可接受的隐私风险,不应以当前形式部署。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。