中文

数据投毒无法保护你免受人脸识别

机器学习 2022-03-15 v2 密码学与安全

摘要

数据投毒被提出作为一种针对基于网络抓取图像训练的人脸识别模型的有效防御手段。用户可扰动其在线发布的图像,从而使模型对未来(未扰动的)图像误分类。我们证明该策略提供了一种虚假的安全感,因为它忽略了双方之间固有的不对称性:用户的图像在发布前被一次性永久扰动(此时被抓取),此后必须欺骗所有未来模型——包括针对用户过往攻击自适应训练的模型,或使用了攻击之后才出现的技术的模型。我们评估了两种用于大规模人脸识别投毒攻击的系统 Fawkes(50 万+下载量)与 LowKey。我们展示了“不知情”的模型训练者如何简单地等待计算机视觉的未来进展来抵消过去所收集图像的保护作用。我们进一步表明,具有攻击黑盒访问权限的对手能够 (i) 训练抵抗所收集图像扰动的鲁棒模型,以及 (ii) 检测在线上传的投毒图像。我们警示,人脸识别投毒不会引发攻击者与防御者之间的“军备竞赛”。一旦扰动图像被抓取,攻击便无法更改,因此任何未来成功的防御都会不可挽回地损害用户隐私。

关键词

引用

@article{arxiv.2106.14851,
  title  = {Data Poisoning Won't Save You From Facial Recognition},
  author = {Evani Radiya-Dixit and Sanghyun Hong and Nicholas Carlini and Florian Tramèr},
  journal= {arXiv preprint arXiv:2106.14851},
  year   = {2022}
}

备注

ICLR 2022