资源受限下针对工业级人脸识别系统的无查询攻击
机器学习
2018-08-23 v2 计算机视觉与模式识别
摘要
为了对基于深度神经网络(DNN)的人脸识别(FR)系统发起黑盒攻击,需要构建替代模型来模拟目标模型,从而从替代模型发现的对抗样本也能误导目标模型。近期研究通过查询目标模型获取训练替代模型的数据来实现这种可迁移性。然而,现实世界中的目标(如执法部门的人脸识别系统)对攻击者而言较难接触。要攻击此类系统,需要具有与目标模型相近质量的替代模型以识别其共同缺陷。这很困难,因为攻击者通常没有足够资源训练如此强大的模型(训练一个商用FR系统需要数亿张图像和整屋的GPU)。但我们的研究发现,资源受限的攻击者仍可通过在那些攻击者想要遮盖或冒充身份的受害者的额外图像上训练有偏替代模型,有效逼近目标模型识别特定个体的能力。这得益于我们发现的一种新性质,称为近局部线性性(Nearly Local Linearity, NLL),它刻画了如下观察:理想的DNN模型产生的图像表示(嵌入)之间的距离能真实反映人类对所输入图像差异的感知。通过在受害者图像周围模拟该性质,我们将黑盒冒充攻击的可迁移性显著提升了近50%。特别地,我们使用400万张图像和1/5的训练时间,成功攻击了一个在超过2000万张图像上训练的商用系统,在冒充攻击中达到62%的可迁移性,在躲避攻击中达到89%。
引用
@article{arxiv.1802.09900,
title = {Query-Free Attacks on Industry-Grade Face Recognition Systems under Resource Constraints},
author = {Di Tang and XiaoFeng Wang and Kehuan Zhang},
journal= {arXiv preprint arXiv:1802.09900},
year = {2018}
}