中文

生物特征后门:针对无监督模板更新的投毒攻击

密码学与安全 2020-11-06 v2

摘要

在这项工作中,我们研究生物特征后门的概念:一种针对生物特征系统的模板投毒攻击,攻击者利用模板更新过程,能够长期隐蔽且轻松地冒充用户。我们表明,即使攻击者存在物理限制(无法数字访问传感器)且对训练数据零知识(既不知道决策边界也不知道用户模板),此类攻击也可实施。基于攻击者自身的模板,他们精心构造若干中间样本,逐步弥合自身模板与合法用户模板之间的距离。随着这些对抗样本被加入模板,攻击者最终与合法用户一同被接受。为避免检测,我们将攻击设计为最小化被拒样本的数量。我们设计的方法以应对攻击者的弱假设,并在基于深度神经网络的最先进人脸识别流程上评估该方法的有效性。我们发现,在深度网络已知的情形下,攻击者在超过 70% 的案例中成功实施攻击,且注入尝试少于十次。即使在黑盒情形下,我们发现利用来自替代模型的对抗样本的可迁移性可在约 15% 的案例中导致成功攻击。最后,我们设计了一种投毒检测技术,利用特征空间中模板更新的一致方向性来区分合法更新与恶意更新。我们采用一组可能呈现相同方向性特征的用户内变异因素评估该对策,检测等错误率在 7%–14% 之间,并且在仅两次样本注入后就能检测出超过 99% 的攻击。

关键词

引用

@article{arxiv.1905.09162,
  title  = {Biometric Backdoors: A Poisoning Attack Against Unsupervised Template Updating},
  author = {Giulio Lovisotto and Simon Eberz and Ivan Martinovic},
  journal= {arXiv preprint arXiv:1905.09162},
  year   = {2020}
}

备注

12 pages