中文

基于扰动失活的面部识别对抗防御

计算机视觉与模式识别 2022-07-14 v1

摘要

基于深度学习的人脸识别模型易受对抗攻击。为遏制这些攻击,多数防御方法旨在提升识别模型对对抗扰动的鲁棒性。然而,这些方法的泛化能力相当有限。在实践中,它们仍易受未见过的对抗攻击。深度学习模型对高斯噪声等一般扰动相当鲁棒。一种直接的方法是将对抗扰动失活,使其能作为一般扰动被轻易处理。本文提出一种即插即用的对抗防御方法,称为扰动失活(PIN),通过对抗防御来使对抗扰动失活。我们发现不同子空间中的扰动对识别模型具有不同影响。应存在一个称为免疫空间的子空间,其中扰动对识别模型的不利影响小于其他子空间。因此,我们的方法估计免疫空间并通过将对抗扰动限制在该子空间中来使其失活。所提方法可泛化至未见过的对抗扰动,因其不依赖于特定种类的对抗攻击方法。该方法不仅在多项实验中优于几种最先进(SOTA)的对抗防御方法,还展现出优越的泛化能力。此外,所提方法可成功应用于四个商业 API 而无需额外训练,表明其可轻易泛化至现有人脸识别系统。源代码见于 https://github.com/RenMin1991/Perturbation-Inactivate。

关键词

引用

@article{arxiv.2207.06035,
  title  = {Perturbation Inactivation Based Adversarial Defense for Face Recognition},
  author = {Min Ren and Yuhao Zhu and Yunlong Wang and Zhenan Sun},
  journal= {arXiv preprint arXiv:2207.06035},
  year   = {2022}
}

备注

Accepted by IEEE Transactions on Information Forensics & Security (T-IFS)