面向人脸识别的几何自适应字典攻击
计算机视觉与模式识别
2021-11-09 v1 密码学与安全
机器学习
摘要
基于CNN的人脸识别模型带来了显著的性能提升,但它们易受对抗扰动的影响。近期研究表明,即使攻击者仅能访问模型的硬标签输出,也能欺骗模型。然而,由于寻找不可感知的对抗噪声需要大量查询,减少查询次数对这些攻击至关重要。本文指出了现有基于决策的黑盒攻击的两个局限:我们观察到它们浪费查询于背景噪声优化,且未利用为其他图像生成的对抗扰动。我们利用3D人脸对齐克服这些局限,并提出一种名为几何自适应字典攻击(GADA)的查询高效黑盒攻击通用策略。我们的核心思想是在UV纹理图中创建对抗扰动并将其投影到图像中的脸上。它通过限制扰动搜索空间至面部区域并有效复用先前的扰动,极大提升了查询效率。我们将GADA策略应用于两种现有攻击方法,并在LFW与CPLFW数据集上的实验中展示了压倒性的性能提升。此外,我们还提出了一种可规避基于查询相似度的有状态检测的攻击策略,该检测用于识别基于查询的黑盒攻击过程。
引用
@article{arxiv.2111.04371,
title = {Geometrically Adaptive Dictionary Attack on Face Recognition},
author = {Junyoung Byun and Hyojun Go and Changick Kim},
journal= {arXiv preprint arXiv:2111.04371},
year = {2021}
}
备注
Accepted at WACV 2022