中文

基于显著属性的语义对抗攻击人脸识别

计算机视觉与模式识别 2023-01-31 v1 人工智能

摘要

人脸识别已知易受对抗人脸图像的攻击。现有工作在不了解图像内在属性的情况下,通过无差别地改变单一属性来制造人脸对抗图像。为此,我们提出了一种称为 SAA-StarGAN 的新语义对抗攻击,其篡改每张图像中显著的面部属性。我们通过应用余弦相似度或概率分数来预测最显著的属性。概率分数方法基于训练一个人脸验证模型用于属性预测任务,以获得每个属性的类别概率分数。该预测过程将有助于更轻松高效地制造对抗人脸图像,并提升对抗可迁移性。然后,我们在白盒和黑盒设置下,通过改变最显著的面部属性(一个或多个面部属性)进行冒充和规避攻击。实验结果表明,我们的方法能生成多样且真实的对抗人脸图像,同时避免影响人类对人脸识别的感知。SAA-StarGAN 针对黑盒模型实现了 80.5% 的攻击成功率,在冒充攻击下比现有方法高出 35.5%。在黑盒设置下,SAA-StarGAN 在各种模型上均实现了高攻击成功率。实验证实,预测最重要的属性显著影响了白盒和黑盒设置下对抗攻击的成功,并能够增强所制造对抗样本的可迁移性。

关键词

引用

@article{arxiv.2301.12046,
  title  = {Semantic Adversarial Attacks on Face Recognition through Significant Attributes},
  author = {Yasmeen M. Khedr and Yifeng Xiong and Kun He},
  journal= {arXiv preprint arXiv:2301.12046},
  year   = {2023}
}

备注

13 pages, 8 figures, 3 tables