ReFace:人脸识别系统的实时对抗攻击
计算机视觉与模式识别
2022-06-13 v1 密码学与安全
机器学习
摘要
基于深度神经网络的人脸识别模型已被证明易受对抗样本攻击。然而,许多过去的攻击要求攻击者使用梯度下降求解输入依赖的优化问题,这使得攻击在实时场景下不切实际。这些对抗样本还与受攻击模型紧密耦合,在迁移至不同模型时效果不佳。本工作中,我们提出 ReFace,一种基于对抗变换网络(ATNs)的实时、高迁移性的人脸识别模型攻击方法。ATNs 将对抗样本生成建模为前馈神经网络。我们发现,在大型人脸识别数据集上,纯 U-Net ATN 的白盒攻击成功率大幅落后于 PGD 等基于梯度的攻击。因此,我们提出了一种 ATN 新架构,在保持相较 PGD 10000 倍加速的同时弥补了这一差距。此外,我们发现,在给定扰动幅度下,我们的 ATN 对抗扰动在迁移至新人脸识别模型时比 PGD 更有效。ReFace 攻击在迁移攻击设定下可成功欺骗商业人脸识别服务,并将 AWS SearchFaces API 的人脸识别准确率从 82% 降至 16.4%,将 Azure 人脸验证准确率从 91% 降至 50.1%。
引用
@article{arxiv.2206.04783,
title = {ReFace: Real-time Adversarial Attacks on Face Recognition Systems},
author = {Shehzeen Hussain and Todd Huster and Chris Mesterharm and Paarth Neekhara and Kevin An and Malhar Jere and Harshvardhan Sikka and Farinaz Koushanfar},
journal= {arXiv preprint arXiv:2206.04783},
year = {2022}
}