面向面部识别系统的现实可迁移对抗攻击
计算机视觉与模式识别
2025-09-30 v1
摘要
面向面部识别(FR)系统的对抗攻击构成重大安全威胁,但大多数攻击局限于数字域或需白盒访问。我们提出GaP(Gaussian Patch),一种新型方法,用于生成在严格黑盒设置下实现通用、物理可迁移的对抗性补丁。该方法采用查询高效、零阶贪心算法,迭代构建前额的对称灰度图案。该补丁仅通过对替代FR模型的余弦相似度得分引导,在不断添加高斯块的过程中优化,以最大程度降低身份识别。我们证明,使用约10,000次查询针对黑盒ArcFace模型,所生成的GaP在数字和现实物理测试中均实现高攻击成功率。关键的是,攻击显示出强大的可迁移性,成功欺骗完全未曾看到的FaceNet模型。我们的工作凸显了一种实用且严重的脆弱性,证明了在有限目标系统知识下可制造出鲁棒、可迁移的攻击。
引用
@article{arxiv.2509.23198,
title = {Real-World Transferable Adversarial Attack on Face-Recognition Systems},
author = {Andrey Kaznacheev and Matvey Mikhalchuk and Andrey Kuznetsov and Aleksandr Petiushko and Anton Razzhigaev},
journal= {arXiv preprint arXiv:2509.23198},
year = {2025}
}