中文

人脸识别对抗攻击的检测

计算机视觉与模式识别 2020-11-23 v1 机器学习

摘要

深度学习方法已成为解决人脸识别(FR)等任务的最先进方法。不幸的是,尽管它们取得了成功,但已有人指出这些学习模型暴露于对抗样本——即添加了人类难以察觉的噪声以恶意欺骗神经网络的图像——从而限制了它们在现实世界应用中的采用。虽然确实已投入巨大努力来训练针对此类威胁的鲁棒模型,但对抗检测技术最近开始在科学界引起关注。检测方法的优势在于不需要重新训练任何模型,因此可以添加在任何系统之上。在此背景下,我们展示了在取证中对抗样本检测方面的工作,主要聚焦于检测针对 FR 系统的攻击,其中学习模型通常仅用作特征提取器。因此,在这些情况下,训练更鲁棒的的分类器可能不足以防御 FR 系统。在此框架中,我们工作的贡献有四个方面:i)我们在分类器攻击上测试了最近提出的对抗检测方法,即针对充当分类器的 FR 神经网络所精心制作的对抗样本;ii)使用 k-近邻(kNN)算法作为引导,我们针对基于 DL 模型充当特征提取器、随后由 kNN 根据特征相似性返回查询身份的 FR 系统生成了深度特征攻击;iii)我们使用深度特征攻击在 1:1 人脸验证任务上欺骗 FR 系统,并展示了它们相对于分类器攻击在欺骗此类系统方面的优越有效性;iv)我们使用在分类器攻击上训练的检测器来检测深度特征攻击,从而表明该方法可推广到不同类型的攻击。

关键词

引用

@article{arxiv.1912.02918,
  title  = {Detection of Face Recognition Adversarial Attacks},
  author = {Fabio Valerio Massoli and Fabio Carrara and Giuseppe Amato and Fabrizio Falchi},
  journal= {arXiv preprint arXiv:1912.02918},
  year   = {2020}
}