|
|
|
机器之心报道
1 C# }8 ~2 e* y$ L" _机器之心编辑部用来刷脸解锁的 Face ID 也可以被「对抗样本」攻击了。最近,来自莫斯科国立大学、华为莫斯科研究中心的研究者们找到的新型攻击方法,让已经广泛用于手机、门禁和支付上的人脸识别系统突然变得不再靠谱。 N% _* G! A; q& y
在这一新研究中,科学家们只需用普通打印机打出一张带有图案的纸条贴在脑门上,就能让目前业内性能领先的公开 Face ID 系统识别出错,这是首次有 AI 算法可以在现实世界中实现攻击:
( X; _7 {: O, _3 _0 t5 E$ K
# L4 c2 J% Y" c* Y+ W0 B# H7 `" d% s1 B9 P7 I: |- p
AI 人脸识别系统在正常情况下的分类效果,它识别出了特定的人:Person_1。3 k3 Y- w% x R+ D1 Q: \6 P. t" j
4 v9 u3 E- q, {$ v' u
1 T' {1 n) o5 b5 X
贴上纸条以后,即使没有遮住脸,系统也会把 Person_1 识别成另外一些人「0000663」和「0000268」等。
3 S" C) X4 Q+ A) ^" V& _" V X/ {* W9 J6 K
0 X$ |& r+ N% ]2 n3 b. f/ J+ |) m变换角度、改变光照条件都不会改变错误的识别效果。加了贴纸后,我们可以看到 Person_1 的概率非常低。
: n# J9 W9 E b+ _. Q9 ?. P/ H5 y+ h. \: H0 ]
使用对抗样本攻击图像识别系统,在人工智能领域里已经不算什么新鲜事了,但是想要在现实世界里做到无差别攻击,还是人脸识别这种数千万人都在使用的应用技术,这就显得有些可怕了。使用这种新方法,人们可以轻松地打印一个破解纸条贴在脑门上,随后让 AI 识别的准确率显著下降。: S( Q* x: j* R. Q+ H8 i# H
% g8 D5 j- v5 |. M* q0 R$ w9 q" m
从上面的动图可以看出,研究者实现的是非定向的攻击,且对抗信息都集成在贴纸上。那么如果我们要找到一种定向的攻击方式,让系统将我们识别为特定的某个人,然后解锁 ta 的手机,这也并不遥远,只要我们将以前定向攻击的方式迁移到贴纸上就行了。8 e/ A8 a2 \" q$ a# f! p$ Y+ r e! U
5 e! l( ~2 s( b6 O) ^: E& Q研究人员不仅发布了论文:https://arxiv.org/abs/1908.08705
* \$ _" v0 x4 R J1 b9 A/ K) y$ R. f9 K% }
更是直接公开了项目的代码:https://github.com/papermsucode/advhat1 p( C$ k7 @% |
" g5 L/ [6 j A4 H* K
「对抗样本」是人工智能的软肋,这是一种可以欺骗神经网络,让图像识别 AI 系统出错的技术,是近期计算机视觉,以及机器学习领域的热门研究方向。; O0 k& P) V# Q8 i7 ?
5 Z! ~+ x- h! c- L- g
在这篇论文中,研究者们提出了一种全新且易于复现的技术 AdvHat,可以在多种不同的拍摄条件下攻击目前最强的公共 Face ID 系统。想要实现这种攻击并不需要复杂的设备——只需在彩色打印机上打印特定的对抗样本,并将其贴到你的帽子上,而对抗样本的制作采用了全新的算法,可在非平面的条件下保持有效。* R" n) W3 y) i) w9 ]( d% @. B$ z; @
& z, n( x3 }# j* m: g% U3 N
研究人员称,这种方法已经成功地破解了目前最先进的 Face ID 模型 LResNet100E-IR、ArcFace@ms1m-refine-v2,其攻击方式也可以迁移到其他 Face ID 模型上。0 P" M8 B. i1 |7 ] U- L
! z% `6 W0 y3 e( B+ s
现实 Face ID 也能被攻击* W5 P0 G! L. C4 E8 s
, B- S! V7 E3 B1 M3 G以前对抗攻击主要体现在虚拟世界中,我们可以用电子版的对抗样本欺骗各种识别系统,例如通用的图像识别或更细致的人脸识别等。但这些攻击有一些问题,例如人脸识别攻击只能是在线的识别 API,将对抗样本打印出来也不能欺骗真实系统。! E; z, F( f9 G6 L
5 Z/ [9 U- g$ x4 g8 {0 j% c
% J! d! ]! u( S# U+ h4 o. Y0 L8 U
一个标准的线上人脸对抗样本,它只能攻击线上人脸识别模型或 API,无法用于线下的真实人脸识别场景。
5 Z! ~7 {$ Q4 g8 K/ y2 K! `) c7 }9 Y" J8 p4 h
对抗样本的这种局限性,很大程度在于真实识别系统不止有人脸识别模块,还有活体检测等其它处理模块。只要活体检测判断对抗样本不是真人,那么它自然就失去了效果。因此,很多研究者在思考,我们能不能将对抗信息打印出来,贴在脸上或头上某个位置,那么这不就能攻击真实的人脸识别了么。甚至,我们可以把对抗信息嵌入到帽子或其它饰品内,这样不会更方便么。) y8 Q1 ~5 U$ T u2 C% K
0 Z L) |; `% l5 q$ I
沿着这样的思路,华为莫斯科研究中心的两位研究者就创造了这样的对抗样本。他们表示在以前 Face ID 模型还需要大量的私有数据,而随着大规模公开数据的发布,ArcFace 等研究模型也能与微软或谷歌的模型相媲美。如果他们的对抗样本能攻击到 ArcFace,那么差不多就能攻击业务模型。% I0 g7 J6 ^) h5 w- B
* w, v% N5 C9 i3 c. o+ [: C
研究者表示他们提出的 AdvHat 有如下特点:
+ B7 J" s+ `1 ^( e7 w$ P" [6 L8 x7 N
4 `/ {: Z {% w( `' ^/ E ?: x' n8 A* E1 m- a5 k! e$ i
- AdvHat 是一种现实世界的对抗样本,只要在帽子加上这种「贴纸」,那么就能攻击顶尖的公开 Face ID 系统;
9 D7 a8 _9 Y. ~$ y - 这种攻击是非常容易实现的,只要有彩印就行;
. i6 w/ `( v! | - 该攻击在各种识别环境下都能起作用,包括光照、角度和远近等;6 b5 y. B( R9 O% e1 f! i) t9 h( d% H
- 这种攻击可以迁移到其它 Face ID 系统上。$ B+ }1 k2 c& F; J: s
# ]9 T5 v! y, ?" l# f R i* n9 V" c. r5 i1 P( ^% V1 q7 F
Face ID 该怎样攻击
* v( A& Y' |' [ q
9 w9 V7 x8 H% L6 w" a在 Face ID 系统的真实应用场景中,并非捕获到的每张人脸都是已知的,因此 top-1 类的预测相似度必须超过一些预定义的阈值,才能识别出人脸。
_5 x5 L2 {! P) _
- `% H: U }2 r( V0 Z3 s这篇论文的目的是创造一个可以粘贴在帽子上的矩形图像,以诱导 Face ID 系统将人脸与 ground truth 相似度降到决策阈值之下。
3 C" G4 o0 N0 r
! n: [; T. q" R6 U9 o这种攻击大概包含以下流程:- ~" Z' w6 ^; q! l1 Z
$ E# _8 b& O5 l" ^% P- Z
8 N2 B" Q6 G; l3 [6 I9 ?& T- 将平面贴纸进行转换以凸显三维信息,转换结果模拟矩形图像放在帽子上后的形状。7 R: g, G8 b( o
- 为了提高攻击的鲁棒性,研究者将得到的图像投影到高质量人脸图像上,投影参数中含有轻微的扰动。6 U! V* y, q B9 V
- 将得到的图像转换为 ArcFace 输入的标准模板。
$ X5 N0 o8 ~: j& F- p - 降低初始矩形图像的 TV 损失以及余弦相似度损失之和,其中相似性是原图嵌入向量与 ArcFace 算出嵌入向量之间的距离。
- h& g+ Y) M7 W ; A2 ~5 X) S) F7 q- e* E3 F, r
7 e& J' w& h' i0 L流程图如下图 2 所示:! X& _& q$ }' b1 M8 x5 r5 T2 i: a
( L3 t! R+ H5 c2 T W. [8 k+ F
0 U& V) \* O( G! w
图 2:攻击流程示意图。
( u3 x: ?8 @, p0 a
( x2 O2 g: e2 \1 V" c首先,研究者将贴纸重塑成真实大小和外观的图像,之后将其添加到人脸图像上,然后再使用略为不同的转换参数将图像转换为 ArcFace 输入模板,最后将模板输入到 ArcFace 中。由此评估余弦相似度和 TV 损失,这样就可以得到用于改进贴纸图像的梯度信号。
0 i" o& I+ _ n2 i) V4 ^5 D g: Z" B& f

& M+ q, o" Y9 R: |( C% o* H图 3:步骤 1 转换贴纸的示意图。
5 O2 N" c( W/ h& q3 v( h4 {, B' d. I3 ~$ W
贴纸攻击试验细节3 w( l4 S+ Y! b
7 m: v0 u i$ |: v6 Y/ J如前所言,在将图像输入到 ArcFace 之前,研究者对其进行了随机修改。他们构造了一批生成图像,并通过整个流程计算在初始贴纸上的平均梯度。可以用一种简单的方法计算梯度,因为每个变换都是可微分的。
Q1 _, v7 ?4 X) T) v4 f. T0 J% m) f4 l; V$ g
注意,在每一次迭代中,批中的每一个图像上的贴纸都是相同的,只有转换参数是不同的。此外,研究者使用了带有动量的 Iterative FGSM 以及在实验中非常有效的几个启发式方法。: z1 k: T4 c( h2 k7 O. R
' J4 }; _7 `( F f$ c1 V
研究者将攻击分为两个阶段。在第一阶段,研究者使用了 5255 的步长值和 0.9 的动量;在第二阶段,研究者使用了 1255 的步长值和 0.995 的动量。TV 损失的权重一直为 1e − 4。; n( P# c8 O7 k+ m
9 h) w# Y/ S# r* w% X1 m" K
研究者利用一张带有贴纸的固定图像进行验证,其中他们将所有参数都设置为看起来最真实的值。: j2 J( h# D0 N; _' g
2 k4 G% S% {. `; j. F* k他们使用了最小二乘法法,并通过线性函数来插入最后 100 个验证值:经历了第一阶段的 100 次迭代和第二阶段的 200 次迭代。如果线性函数的角系数不小于 0,则:1)从第一阶段过渡到第二阶段的攻击;2)在第二阶段停止攻击。2 e# g. Z; ]5 ~/ `4 I7 k3 c& i- _
! Q" H( B/ b! l+ m「对抗样本贴」效果怎么样
6 f, @. K, v; L+ u( {! ~% c# G
5 A* Q. E5 p7 m: ]9 I8 d- l0 `3 A研究者在实验中使用一张 400×900 像素的图像作为贴纸图像,接着将这张贴纸图像投射到 600×600 像素的人脸图像上,然后再将其转换成 112×112 像素的图像。
& h( A+ J$ I- a+ K1 p7 U/ x; a% f" D3 f# }) B* G
为了找出最适合贴纸的位置,研究者针对贴纸定位进行了两次实验。首先,他们利用粘贴在 eyez 线上方不同高度的贴纸来攻击数字域中的图像。然后,他们根据空间 transformer 层参数的梯度值,在每次迭代后变更贴纸的位置。
- E! S# a6 s. n) g7 u/ {* e; j8 ~
下图 4 展示了典型对抗贴纸的一些示例。看起来就像是模特在贴纸上画了挑起的眉毛。' N& e0 p9 z4 ~5 m% o7 [
3 l0 j. ^" _0 w+ k+ [, K
1 J' ~: i p/ q+ a8 M+ H r图 4:对抗贴纸示例。
3 ~ g' F2 ?4 Q% J1 x7 H/ ]0 ~4 @
为了检测 AdvHat 方法在不同拍摄条件下的鲁棒性,研究者为最开始 10 个人中的 4 人另拍了 11 张照片。拍摄条件示例如下图 6 所示:
# _# f" x* v: W+ p' O9 t" s/ P( {8 k: Z+ ^

0 a* ~' K Y p1 \' e6 z图 6:研究者为一些人另拍了 11 张照片,以检测不同拍摄条件下的攻击效果。
$ B" m' S) K G/ C- K9 u, t& s' j+ I% z; x
检测结果如下图 7 所示:虽然最终相似度增加了,但攻击依然有效。% d! Y. {- p, ]
$ u0 h }7 A" k5 S2 x 0 H' R* b W" W3 V
图 7:各种拍摄条件下的基线和最终相似度。图中不同颜色的圆点代表不同的人。圆表示对抗攻击下的相似性,而 x 表示基线条件下的相似性。3 R% @+ F+ j7 C l4 f5 `; T
/ \" c9 Y' j% Q8 a最后,研究人员检验了该方法对于其他 Face ID 模型的攻击效果。他们选取了 InsightFace Model Zoo 中的一些人脸识别方法。在每个模型上均测试了 10 个不同的人。 m' o. {5 _- W. Q
5 R$ s3 `5 U: m# _) s) C9 o9 G
3 [* Q- Z& Y0 R! F
图 8:不同模型中,基线和最终相似度的差异。$ n5 \4 D! e1 _# s0 f- O& e5 i0 I$ @
- p* [) R2 T7 `/ O2 M0 x虽然 AdvHat 生成的对抗样本很简单,但这种攻击方式看起来已适用于大多数基于摄像头的人脸识别系统。看来想要不被人「冒名顶替」,我们还是需要回到虹膜识别?4 ?: b/ [$ P: J
% _! f7 a$ _+ ?( ^/ ^
本文为机器之心报道,转载请联系本公众号获得授权。7 r$ @3 a, S. T! Y9 m
✄------------------------------------------------加入机器之心(全职记者 / 实习生):hr@jiqizhixin.com投稿或寻求报道:content@jiqizhixin.com广告 & 商务合作:bd@jiqizhixin.com
" L0 }2 I5 e/ q8 a A/ d0 k来源:http://mp.weixin.qq.com/s?src=11×tamp=1566896404&ver=1815&signature=*oejD6KZNIeFBedjGfko-HVWxUK5JqJymcLMEI2vQKpnGBbeLDP70080UA4XKxKdpIqy8GtZ8Ak8dD6y3mZXTrdi2HDgNe5e17ZDjbih8ZOWHLwlikFYQ99AEVxcEl0F&new=1
$ m; p M" t& C免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|