中文

基于相似度的灰盒对抗攻击及其在深度人脸识别中的应用

计算机视觉与模式识别 2022-01-13 v2

摘要

大多数对抗攻击技术在系统完全已知(\emph{白盒})时对深度人脸识别表现良好。然而,在人脸模板对攻击者未知的灰盒设定下,此类技术效果不佳。在本工作中,我们提出一种基于相似度的灰盒对抗攻击(SGADV)技术,其带有新设计的损失函数。SGADV 利用不相似度分数生成优化的对抗样本,即基于相似度的对抗攻击。该技术适用于针对使用不相似度分数判定真实或仿冒用户的认证系统的白盒与灰盒攻击。为验证 SGADV 的有效性,我们在 LFW、CelebA 和 CelebA-HQ 人脸数据集上,针对 FaceNet 和 InsightFace 深度人脸识别模型,在白盒与灰盒设定下进行了大量实验。结果表明,所提方法在灰盒设定下显著优于现有对抗攻击技术。因此我们总结,基于相似度的方法开发对抗样本可较好地满足去认证场景中的灰盒攻击需求。

关键词

引用

@article{arxiv.2201.04011,
  title  = {Similarity-based Gray-box Adversarial Attack Against Deep Face Recognition},
  author = {Hanrui Wang and Shuo Wang and Zhe Jin and Yandan Wang and Cunjian Chen and Massimo Tistarell},
  journal= {arXiv preprint arXiv:2201.04011},
  year   = {2022}
}

备注

ACCEPTED in IEEE International Conference on Automatic Face and Gesture Recognition (FG 2021)