深度生物特征表示的对抗性反演研究
计算机视觉与模式识别
2023-04-13 v1 密码学与安全
机器学习
摘要
生物特征认证服务提供商常声称无法从用户的原始生物特征样本(如指纹或人脸图像)的数学(特征空间)表示中逆向还原出该样本。本文以深度神经网络(DNN)嵌入为例探讨这一说法。DNN嵌入的反演已被用于解释深度图像表示或合成归一化图像。现有研究利用对原始模型所有层的完全访问权限,以及关于原始数据集的全部可能信息。针对生物特征认证的使用场景,我们需要在对抗环境下研究此问题:攻击者能获取特征空间表示,但无法直接访问确切的原始数据集或原始训练模型。相反,我们假设攻击者对数据集分布以及原始训练模型(架构与训练过程)具有不同程度背景知识。在这些情况下,我们表明攻击者可以利用现成的DNN模型和公开数据集,仅基于所获表示与自身先验知识,在不同成功程度上模仿原始训练模型的行为。我们提出一种双管齐下的攻击:首先利用嵌入上的模型足迹推断原始DNN,随后使用推断出的模型重建原始数据。我们在为人脸与指纹这两种主流生物特征模态训练的热门DNN上展示了该攻击的实用性。该攻击能有效推断原始识别模型(人脸平均准确率83%,指纹86%),并能生成有效的生物特征重建,在某些模型上以高达92%的1对1认证准确率成功通过认证。
引用
@article{arxiv.2304.05561,
title = {On the Adversarial Inversion of Deep Biometric Representations},
author = {Gioacchino Tangari and Shreesh Keskar and Hassan Jameel Asghar and Dali Kaafar},
journal= {arXiv preprint arXiv:2304.05561},
year = {2023}
}