中文

针对人脸识别的对抗重打光

计算机视觉与模式识别 2022-08-30 v4

摘要

深度人脸识别(FR)在多个具有挑战性的数据集上取得了极高的准确率,并推动了成功的现实应用,甚至对通常被视为 FR 系统主要威胁的光照变化表现出较高的鲁棒性。然而在现实世界中,由多样光照条件引起的光照变化无法被有限的面部数据集完全覆盖。本文从新角度——即对抗攻击——研究光照对 FR 的威胁,并确立一个新任务:对抗重打光。给定一张人脸图像,对抗重打光旨在生成一张自然重打光的对应图像,同时欺骗最先进的深度 FR 方法。为此,我们首先提出基于物理模型的对抗重打光攻击(ARA),记为基于反照率商的对抗重打光攻击(AQ-ARA)。它在物理光照模型和 FR 系统指导下生成自然对抗光,并合成对抗重打光的人脸图像。此外,我们提出自预测对抗重打光攻击(AP-ARA),通过训练一个对抗重打光网络(ARNet)根据不同输入人脸以一步方式自动预测对抗光,以适应对效率敏感的应用。更重要的是,我们提出通过上述精确重打光设备将数字攻击迁移到物理 ARA(PhyARA),使估计的对抗光照条件在现实世界中可复现。我们在两个公开数据集上对三种最先进的深度 FR 方法(FaceNet、ArcFace 和 CosFace)验证了我们的方法。广泛而深入的结果表明,我们的工作能轻松生成逼真的对抗重打光人脸图像以欺骗人脸识别任务,揭示了特定光线方向与强度所带来的威胁。

关键词

引用

@article{arxiv.2108.07920,
  title  = {Adversarial Relighting Against Face Recognition},
  author = {Qian Zhang and Qing Guo and Ruijun Gao and Felix Juefei-Xu and Hongkai Yu and Wei Feng},
  journal= {arXiv preprint arXiv:2108.07920},
  year   = {2022}
}