MasterFace 攻击的(有限)泛化性及其与人脸表征容量的关系
计算机视觉与模式识别
2022-04-04 v2
摘要
MasterFace 是一种能够成功匹配大量人群的人脸图像。由于其生成无需访问已注册用户的信息,MasterFace 攻击对广泛使用的人脸识别系统构成了潜在的安全风险。已有工作提出了生成此类图像的方法,并证明这些攻击可严重破坏人脸识别。然而,已有工作采用的评估设置包含较旧的识别模型、有限的跨数据集与跨模型评估,以及小规模测试数据,这使得难以说明这些攻击的泛化性。本文通过实证与理论研究全面分析了 MasterFace 攻击的泛化性。实证部分使用了六个最先进的人脸识别(FR)模型、跨数据集与跨模型评估协议,并采用规模和方差显著更大的测试数据集。结果表明,当 MasterFace 在与人脸识别测试模型不同的模型上训练时,其泛化性很低,此时攻击性能类似于零代价冒名攻击。在理论研究中,我们定义并估计了人脸容量及在人脸空间中身份良好分离假设下的最大 MasterFace 覆盖率。当前提升人脸识别公平性与泛化性的趋势表明,未来系统的脆弱性可能进一步降低。未来工作可分析 MasterFace 在理解和增强人脸识别模型鲁棒性方面的效用。
引用
@article{arxiv.2203.12387,
title = {On the (Limited) Generalization of MasterFace Attacks and Its Relation to the Capacity of Face Representations},
author = {Philipp Terhörst and Florian Bierbaum and Marco Huber and Naser Damer and Florian Kirchbuchner and Kiran Raja and Arjan Kuijper},
journal= {arXiv preprint arXiv:2203.12387},
year = {2022}
}