关于对抗性补丁:对 ArcFace-100 人脸识别系统的真实世界攻击
计算机视觉与模式识别
2020-11-06 v3 密码学与安全
机器学习
摘要
最近的工作表明图像分类器在数字领域易受对抗性攻击。然而,大多数攻击涉及向图像添加微小扰动以欺骗分类器。不幸的是,此类程序无法用于进行真实世界攻击,而为照片添加对抗性属性是一种更实用的方法。在本文中,我们研究了人脸识别系统上的真实世界攻击问题。我们检验了最佳公开人脸识别系统之一——使用 ArcFace 损失的 LResNet100E-IR 的安全性,并提出了一种在物理世界中攻击它的简单方法。该方法建议创建一个可打印、可作为面部属性添加并拍照的对抗性补丁;带有此类属性的人的照片随后被传递给分类器,使得分类器的识别类别从正确变为期望的类别。所提出的生成过程允许将对抗性补丁不仅投影到面部的不同区域(如鼻子或前额),还可以投影到一些可穿戴配件(如眼镜)上。
引用
@article{arxiv.1910.07067,
title = {On adversarial patches: real-world attack on ArcFace-100 face recognition system},
author = {Mikhail Pautov and Grigorii Melnikov and Edgar Kaziakhmedov and Klim Kireev and Aleksandr Petiushko},
journal= {arXiv preprint arXiv:1910.07067},
year = {2020}
}