中文

Amora:黑盒对抗性变形攻击

计算机视觉与模式识别 2020-08-18 v5 密码学与安全

摘要

如今,随着生成对抗网络 (GANs) 的成功,数字人脸内容操纵已变得无处不在且逼真,使得人脸识别 (FR) 系统面临前所未有的安全担忧。在本文中,我们研究并引入了一种新型对抗性攻击,通过操纵人脸内容来规避 FR 系统,称为\textbf{\underline{a}dversarial \underline{mor}phing \underline{a}ttack}(简称 Amora)。与通过添加人眼不可见噪声来扰动像素强度值的对抗噪声攻击不同,我们提出的对抗性变形攻击在语义层面工作,以连贯的方式在空间上扰动像素。为解决黑盒攻击问题,我们设计了一个简单而有效的联合字典学习流程,为每次攻击获取专有的光流场。我们在两个流行的 FR 系统上的广泛评估证明了我们的对抗性变形攻击在不同变形强度及微笑面部表情操纵下的有效性。开放集和封闭集的实验结果均表明,基于局部变形的新型黑盒对抗性攻击是可行的,并且与加性噪声攻击截然不同。本工作的发现可能为更深入理解和研究基于图像的对抗性攻击与防御开辟新的研究方向。

关键词

引用

@article{arxiv.1912.03829,
  title  = {Amora: Black-box Adversarial Morphing Attack},
  author = {Run Wang and Felix Juefei-Xu and Qing Guo and Yihao Huang and Xiaofei Xie and Lei Ma and Yang Liu},
  journal= {arXiv preprint arXiv:1912.03829},
  year   = {2020}
}

备注

Accepted by ACM MM'20