中文

重新审视人脸识别系统中的冒充与躲避攻击

计算机视觉与模式识别 2024-08-20 v4 机器学习

摘要

人脸识别(FR)系统很容易被对抗样本欺骗,这些样本通过难以察觉的扰动来操纵良性人脸图像。针对 FR 的对抗攻击包含两种类型:冒充(有目标)攻击和躲避(无目标)攻击。以往的方法通常能在 FR 上实现成功的冒充攻击,然而,在黑盒设置下,这并不一定保证能成功实施对 FR 的躲避攻击。在本文中,我们的核心见解是,对抗样本的生成应同时执行冒充和躲避攻击。为此,我们提出了一种称为对抗剪枝(Adv-Pruning)的新型攻击方法,用于微调现有的对抗样本,以增强其躲避能力,同时保留其冒充能力。Adv-Pruning 由引导、剪枝和恢复阶段组成。具体来说,我们提出对抗优先级量化来衡量原始对抗扰动中区域级的优先级,识别并释放那些对绝对模型输出方差影响最小的扰动。然后,提出有偏梯度自适应,通过在释放的区域上添加有利于躲避攻击的扰动,使对抗样本穿越攻击者和受害者双方的决策边界,从而在保留原始扰动优先特征的同时提升躲避性能。最终,我们能够保持原始对抗样本的冒充能力,同时有效增强躲避能力。全面的实验证明了我们的方法相较于最先进的对抗攻击方法的优越性。

关键词

引用

@article{arxiv.2401.08903,
  title  = {Rethinking Impersonation and Dodging Attacks on Face Recognition Systems},
  author = {Fengfan Zhou and Qianyu Zhou and Bangjie Yin and Hui Zheng and Xuequan Lu and Lizhuang Ma and Hefei Ling},
  journal= {arXiv preprint arXiv:2401.08903},
  year   = {2024}
}

备注

Accepted to ACM MM 2024