仅利用真实人脸自扰动检测对抗人脸
计算机视觉与模式识别
2023-05-05 v2 人工智能
摘要
对抗攻击旨在通过向输入样本添加特定噪声来扰乱目标系统的功能,当应用于人脸识别系统时,对安全性与鲁棒性带来潜在威胁。尽管现有防御技术在检测某些特定对抗人脸(adv-faces)时取得了较高准确率,但具有完全不同噪声模式的新攻击方法(尤其是基于 GAN 的攻击)规避了它们并达到更高的攻击成功率。更糟糕的是,现有技术在实施防御前需要攻击数据,使得防御防御者未见过的新型攻击变得不切实际。本文研究了对抗人脸的内在泛化性,并提出通过三种启发式设计的噪声模式扰动真实人脸来生成伪对抗人脸。我们首次仅使用真实人脸及其自扰动来训练对抗人脸检测器,该检测器对人脸识别受害系统不可知,且对未见攻击不可知。通过将对抗人脸视为分布外数据,我们自然地引入了一种新颖的级联对抗人脸检测系统,其由训练数据自扰动、决策边界正则化以及聚焦于异常局部颜色畸变的基于最大池化的二分类器组成。在 LFW 和 CelebA-HQ 数据集上采用八种基于梯度的攻击和两种基于 GAN 的攻击进行的实验验证了我们的方法可泛化至多种未见对抗攻击。
引用
@article{arxiv.2304.11359,
title = {Detecting Adversarial Faces Using Only Real Face Self-Perturbations},
author = {Qian Wang and Yongqin Xian and Hefei Ling and Jinyuan Zhang and Xiaorui Lin and Ping Li and Jiazhong Chen and Ning Yu},
journal= {arXiv preprint arXiv:2304.11359},
year = {2023}
}
备注
IJCAI2023