面向 NIR 人脸识别模型的人类不可感知物理对抗攻击
计算机视觉与模式识别
2025-04-23 v1 人工智能
摘要
近红外(NIR)人脸识别系统能够在低光环境或化妆情况下的有效工作,但在受到物理对抗攻击时表现出脆弱性。为进一步展示实际应用中的潜在风险,我们设计了一种新颖、隐蔽且实用的对抗性补丁,以黑盒方式攻击 NIR 人脸识别系统。我们通过利用人类不可感知的红外吸收墨水生成多个补丁,并针对红外图像的数字优化其形状和位置。为解决数字与实际 NIR 成像之间的优化不匹配问题,我们 developed 一种人体皮肤光反射模型,以模拟 NIR 光反射,最小化像素级差异。与当前针对 NIR 人脸识别系统的物理对抗攻击方法相比,实验结果表明,我们的方法在数字和物理域均提升了攻击成功率,尤其在 various face postures 下保持有效性。值得注意的是,所提出的方法相较于 SOTA 方法,在不同模型下的物理域平均攻击成功率达到 82.46%,而现有方法为 64.18%。该工具包可在 https://anonymous.4open.science/r/Human-imperceptible-adversarial-patch-0703/ 获取。
引用
@article{arxiv.2504.15823,
title = {Human-Imperceptible Physical Adversarial Attack for NIR Face Recognition Models},
author = {Songyan Xie and Jinghang Wen and Encheng Su and Qiucheng Yu},
journal= {arXiv preprint arXiv:2504.15823},
year = {2025}
}