针对无分类层人脸识别模型的推理攻击
计算机视觉与模式识别
2024-01-26 v1 机器学习
摘要
人脸识别(FR)已应用于日常生活的几乎每个方面,但它始终伴随着泄露私人信息的潜在风险。目前,几乎所有针对 FR 的攻击模型都严重依赖分类层的存在。然而,在实践中,FR 模型可以通过模型骨干网络获取输入的复杂特征,然后将其与目标进行比较以进行推理,这并不显式涉及采用 logit 或其他损失函数的分类层输出。在这项工作中,我们提出了一种由两个阶段组成的新型推理攻击,针对没有分类层的实用 FR 模型。第一阶段是成员推理攻击。具体而言,我们分析了中间特征与批归一化(BN)参数之间的距离。结果表明,该距离是成员推理的关键指标。因此,我们设计了一个简单但有效的攻击模型,能够确定某张人脸图像是否来自训练数据集。第二阶段是模型反转攻击,其中使用由第一阶段的攻击模型指导的预训练生成对抗网络(GAN)重建敏感私人数据。据我们所知,所提出的攻击模型是文献中首个针对无分类层 FR 模型开发的攻击模型。我们说明了所提出的攻击模型在建立隐私保护 FR 技术中的应用。
引用
@article{arxiv.2401.13719,
title = {Inference Attacks Against Face Recognition Model without Classification Layers},
author = {Yuanqing Huang and Huilong Chen and Yinggui Wang and Lei Wang},
journal= {arXiv preprint arXiv:2401.13719},
year = {2024}
}