中文

关于对抗性补丁:对 ArcFace-100 人脸识别系统的真实世界攻击

计算机视觉与模式识别 2020-11-06 v3 密码学与安全 机器学习

摘要

最近的工作表明图像分类器在数字领域易受对抗性攻击。然而,大多数攻击涉及向图像添加微小扰动以欺骗分类器。不幸的是,此类程序无法用于进行真实世界攻击,而为照片添加对抗性属性是一种更实用的方法。在本文中,我们研究了人脸识别系统上的真实世界攻击问题。我们检验了最佳公开人脸识别系统之一——使用 ArcFace 损失的 LResNet100E-IR 的安全性,并提出了一种在物理世界中攻击它的简单方法。该方法建议创建一个可打印、可作为面部属性添加并拍照的对抗性补丁;带有此类属性的人的照片随后被传递给分类器,使得分类器的识别类别从正确变为期望的类别。所提出的生成过程允许将对抗性补丁不仅投影到面部的不同区域(如鼻子或前额),还可以投影到一些可穿戴配件(如眼镜)上。

关键词

引用

@article{arxiv.1910.07067,
  title  = {On adversarial patches: real-world attack on ArcFace-100 face recognition system},
  author = {Mikhail Pautov and Grigorii Melnikov and Edgar Kaziakhmedov and Klim Kireev and Aleksandr Petiushko},
  journal= {arXiv preprint arXiv:1910.07067},
  year   = {2020}
}