利用生成模型提升人脸识别对抗补丁的可迁移性
计算机视觉与模式识别
2021-08-31 v2 机器学习
摘要
深度卷积神经网络(CNNs)极大地改进了人脸识别。近来,这些人脸识别模型已被用于安全敏感应用中的身份认证。然而,深度CNNs易受对抗补丁的攻击,这类补丁可在物理世界中实现且具隐蔽性,引发了关于这些模型在现实应用中安全性的新担忧。本文基于可迁移性评估人脸识别模型在对抗补丁下的鲁棒性,其中攻击者对目标模型的访问受限。首先,我们扩展现有的基于迁移的攻击技术以生成可迁移的对抗补丁。然而,我们观察到可迁移性对初始化敏感,且在扰动幅度较大时退化,表明了对替代模型的过拟合。其次,我们提出在低维数据流形上正则化对抗补丁。该流形由在合法人脸图像上预训练的生成模型表示。通过在流形上优化,使用类人脸特征作为对抗扰动,我们表明替代模型与目标模型响应之间的差距显著减小,展现出更好的可迁移性。我们进行了大量的数字世界实验,以证明所提方法在黑盒设定下的优越性。我们也将所提方法应用于物理世界。
引用
@article{arxiv.2106.15058,
title = {Improving Transferability of Adversarial Patches on Face Recognition with Generative Models},
author = {Zihao Xiao and Xianfeng Gao and Chilin Fu and Yinpeng Dong and Wei Gao and Xiaolu Zhang and Jun Zhou and Jun Zhu},
journal= {arXiv preprint arXiv:2106.15058},
year = {2021}
}
备注
Accpeted by CVPR 2021. Based on the camera ready version, some typos are fixed