中文

面向对抗模型反演攻击的隐私保护人脸识别自适应混合遮盖策略

计算机视觉与模式识别 2024-04-24 v2 密码学与安全 机器学习

摘要

在训练人脸识别(face recognition, FR)模型时使用个人敏感数据,存在显著的隐私风险,因为对手可以利用模型反演攻击(model inversion attack, MIA)推断出原始训练数据。已采取数据增强和差分隐私等防御措施以缓解此问题,但这些方法往往难以在隐私和准确性之间取得最佳平衡。为克服此限制,本文提出一种针对 MIA 的自适应混合遮盖算法。具体而言,通过自适应 MixUp 策略在频域对人脸图像进行遮盖。不同于传统 MixUp 算法主要用于数据增强,本文的修改方法 incorporating 频域混合。先前研究表明,增加 MixUp 中混合图像的数量可增强隐私保护,但会以牺牲人脸识别准确率为代价。为克服这一权衡,本文基于强化学习开发了增强型自适应 MixUp 策略,使我们能够在保持满意识别准确率的同时混合更多图像。为优化隐私保护,我们提出在策略网络训练期间最大化奖励函数(即 FR 系统的损失函数),而在训练 FR 网络阶段最小化其损失函数。策略网络和人脸识别网络可视为训练过程中的对抗实体,最终实现更好的平衡。实验结果表明,所提出的混合遮盖方案在 MIA 下在隐私保护和识别准确性方面均优于现有防御算法。

关键词

引用

@article{arxiv.2403.10558,
  title  = {Adaptive Hybrid Masking Strategy for Privacy-Preserving Face Recognition Against Model Inversion Attack},
  author = {Yinggui Wang and Yuanqing Huang and Jianshu Li and Le Yang and Kai Song and Lei Wang},
  journal= {arXiv preprint arXiv:2403.10558},
  year   = {2024}
}