中文

RobFR:人脸识别对抗鲁棒性基准评测

计算机视觉与模式识别 2021-09-30 v2

摘要

人脸识别(FR)近来已取得实质性进展,并在标准基准上达到高准确率。然而,由于深度 CNN 对对抗样本异常脆弱,它在大量 FR 应用中引发了安全担忧,且在 FR 模型部署于安全关键场景之前仍缺乏全面的鲁棒性评估。为更好地理解 FR 上的对抗脆弱性,我们开发了名为 \textbf{RobFR} 的人脸识别对抗鲁棒性评估库,作为评估下游任务鲁棒性的参考。具体而言,RobFR 涉及 15 个流行的自然训练 FR 模型、9 个具有代表性防御机制的模型以及 2 个商业 FR API 服务,通过使用多种对抗攻击作为重要替代手段来进行鲁棒性评估。评估在躲避与仿冒、2\ell_2\ell_\infty、以及白盒与黑盒攻击等多样对抗设定下开展。我们进一步提出一种地标引导的挖空(LGC)攻击方法,通过考虑 FR 的特殊性质来提升黑盒攻击中对抗样本的可迁移性。基于大规模评估,商业 FR API 服务在鲁棒性评估上未能表现出可接受的性能,我们还得出了若干重要结论,以理解 FR 模型的对抗鲁棒性并为鲁棒 FR 模型的设计提供见解。RobFR 是开源的,并在 \url{https://github.com/ShawnXYang/Face-Robustness-Benchmark} 维护所有可扩展模块,即 \emph{Datasets}、\emph{FR Models}、\emph{Attacks\&Defenses} 和 \emph{Evaluations},将持续更新以推动未来鲁棒 FR 的研究。

关键词

引用

@article{arxiv.2007.04118,
  title  = {RobFR: Benchmarking Adversarial Robustness on Face Recognition},
  author = {Xiao Yang and Dingcheng Yang and Yinpeng Dong and Hang Su and Wenjian Yu and Jun Zhu},
  journal= {arXiv preprint arXiv:2007.04118},
  year   = {2021}
}