0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

華為新研究讓似乎安全的人臉識別不再安全

h1654155282.3538 ? 來源:沈苗 ? 2019-08-27 14:20 ? 次閱讀

用來刷臉解鎖的 Face ID 也可以被「對抗樣本」攻擊了。最近,來自莫斯科國立大學(xué)、華為莫斯科研究中心的研究者們找到的新型攻擊方法,讓已經(jīng)廣泛用于手機、門禁和支付上的人臉識別系統(tǒng)突然變得不再靠譜。

在這一新研究中,科學(xué)家們只需用普通打印機打出一張帶有圖案的紙條貼在腦門上,就能讓目前業(yè)內(nèi)性能領(lǐng)先的公開 Face ID 系統(tǒng)識別出錯,這是首次有 AI 算法可以在現(xiàn)實世界中實現(xiàn)攻擊:

AI 人臉識別系統(tǒng)在正常情況下的分類效果,它識別出了特定的人:Person_1。

貼上紙條以后,即使沒有遮住臉,系統(tǒng)也會把 Person_1 識別成另外一些人「0000663」和「0000268」等。

變換角度、改變光照條件都不會改變錯誤的識別效果。加了貼紙后,我們可以看到 Person_1 的概率非常低。

使用對抗樣本攻擊圖像識別系統(tǒng),在人工智能領(lǐng)域里已經(jīng)不算什么新鮮事了,但是想要在現(xiàn)實世界里做到無差別攻擊,還是人臉識別這種數(shù)千萬人都在使用的應(yīng)用技術(shù),這就顯得有些可怕了。使用這種新方法,人們可以輕松地打印一個破解紙條貼在腦門上,隨后讓 AI 識別的準(zhǔn)確率顯著下降。

從上面的動圖可以看出,研究者實現(xiàn)的是非定向的攻擊,且對抗信息都集成在貼紙上。那么如果我們要找到一種定向的攻擊方式,讓系統(tǒng)將我們識別為特定的某個人,然后解鎖 ta 的手機,這也并不遙遠(yuǎn),只要我們將以前定向攻擊的方式遷移到貼紙上就行了。

「對抗樣本」是人工智能的軟肋,這是一種可以欺騙神經(jīng)網(wǎng)絡(luò),讓圖像識別 AI 系統(tǒng)出錯的技術(shù),是近期計算機視覺,以及機器學(xué)習(xí)領(lǐng)域的熱門研究方向。

在這篇論文中,研究者們提出了一種全新且易于復(fù)現(xiàn)的技術(shù) AdvHat,可以在多種不同的拍攝條件下攻擊目前最強的公共 Face ID 系統(tǒng)。想要實現(xiàn)這種攻擊并不需要復(fù)雜的設(shè)備——只需在彩色打印機上打印特定的對抗樣本,并將其貼到你的帽子上,而對抗樣本的制作采用了全新的算法,可在非平面的條件下保持有效。

研究人員稱,這種方法已經(jīng)成功地破解了目前最先進的 Face ID 模型 LResNet100E-IR、ArcFace@ms1m-refine-v2,其攻擊方式也可以遷移到其他 Face ID 模型上。

現(xiàn)實 Face ID 也能被攻擊

以前對抗攻擊主要體現(xiàn)在虛擬世界中,我們可以用電子版的對抗樣本欺騙各種識別系統(tǒng),例如通用的圖像識別或更細(xì)致的人臉識別等。但這些攻擊有一些問題,例如人臉識別攻擊只能是在線的識別 API,將對抗樣本打印出來也不能欺騙真實系統(tǒng)。

一個標(biāo)準(zhǔn)的線上人臉對抗樣本,它只能攻擊線上人臉識別模型或 API,無法用于線下的真實人臉識別場景。

對抗樣本的這種局限性,很大程度在于真實識別系統(tǒng)不止有人臉識別模塊,還有活體檢測等其它處理模塊。只要活體檢測判斷對抗樣本不是真人,那么它自然就失去了效果。因此,很多研究者在思考,我們能不能將對抗信息打印出來,貼在臉上或頭上某個位置,那么這不就能攻擊真實的人臉識別了么。甚至,我們可以把對抗信息嵌入到帽子或其它飾品內(nèi),這樣不會更方便么。

沿著這樣的思路,華為莫斯科研究中心的兩位研究者就創(chuàng)造了這樣的對抗樣本。他們表示在以前 Face ID 模型還需要大量的私有數(shù)據(jù),而隨著大規(guī)模公開數(shù)據(jù)的發(fā)布,ArcFace 等研究模型也能與微軟或谷歌的模型相媲美。如果他們的對抗樣本能攻擊到 ArcFace,那么差不多就能攻擊業(yè)務(wù)模型。

研究者表示他們提出的 AdvHat 有如下特點:

AdvHat 是一種現(xiàn)實世界的對抗樣本,只要在帽子加上這種「貼紙」,那么就能攻擊頂尖的公開 Face ID 系統(tǒng);

這種攻擊是非常容易實現(xiàn)的,只要有彩印就行;

該攻擊在各種識別環(huán)境下都能起作用,包括光照、角度和遠(yuǎn)近等;

這種攻擊可以遷移到其它 Face ID 系統(tǒng)上。

Face ID 該怎樣攻擊

在 Face ID 系統(tǒng)的真實應(yīng)用場景中,并非捕獲到的每張人臉都是已知的,因此 top-1 類的預(yù)測相似度必須超過一些預(yù)定義的閾值,才能識別出人臉。

這篇論文的目的是創(chuàng)造一個可以粘貼在帽子上的矩形圖像,以誘導(dǎo) Face ID 系統(tǒng)將人臉與 ground truth 相似度降到?jīng)Q策閾值之下。

這種攻擊大概包含以下流程:

將平面貼紙進行轉(zhuǎn)換以凸顯三維信息,轉(zhuǎn)換結(jié)果模擬矩形圖像放在帽子上后的形狀。

為了提高攻擊的魯棒性,研究者將得到的圖像投影到高質(zhì)量人臉圖像上,投影參數(shù)中含有輕微的擾動。

將得到的圖像轉(zhuǎn)換為 ArcFace 輸入的標(biāo)準(zhǔn)模板。

降低初始矩形圖像的 TV 損失以及余弦相似度損失之和,其中相似性是原圖嵌入向量與 ArcFace 算出嵌入向量之間的距離。

流程圖如下圖 2 所示:

圖 2:攻擊流程示意圖。

首先,研究者將貼紙重塑成真實大小和外觀的圖像,之后將其添加到人臉圖像上,然后再使用略為不同的轉(zhuǎn)換參數(shù)將圖像轉(zhuǎn)換為 ArcFace 輸入模板,最后將模板輸入到 ArcFace 中。由此評估余弦相似度和 TV 損失,這樣就可以得到用于改進貼紙圖像的梯度信號

圖 3:步驟 1 轉(zhuǎn)換貼紙的示意圖。

貼紙攻擊試驗細(xì)節(jié)

如前所言,在將圖像輸入到 ArcFace 之前,研究者對其進行了隨機修改。他們構(gòu)造了一批生成圖像,并通過整個流程計算在初始貼紙上的平均梯度??梢杂靡环N簡單的方法計算梯度,因為每個變換都是可微分的。

注意,在每一次迭代中,批中的每一個圖像上的貼紙都是相同的,只有轉(zhuǎn)換參數(shù)是不同的。此外,研究者使用了帶有動量的 Iterative FGSM 以及在實驗中非常有效的幾個啟發(fā)式方法。

研究者將攻擊分為兩個階段。在第一階段,研究者使用了 5255 的步長值和 0.9 的動量;在第二階段,研究者使用了 1255 的步長值和 0.995 的動量。TV 損失的權(quán)重一直為 1e ? 4。

研究者利用一張帶有貼紙的固定圖像進行驗證,其中他們將所有參數(shù)都設(shè)置為看起來最真實的值。

他們使用了最小二乘法法,并通過線性函數(shù)來插入最后 100 個驗證值:經(jīng)歷了第一階段的 100 次迭代和第二階段的 200 次迭代。如果線性函數(shù)的角系數(shù)不小于 0,則:1)從第一階段過渡到第二階段的攻擊;2)在第二階段停止攻擊。

「對抗樣本貼」效果怎么樣

研究者在實驗中使用一張 400×900 像素的圖像作為貼紙圖像,接著將這張貼紙圖像投射到 600×600 像素的人臉圖像上,然后再將其轉(zhuǎn)換成 112×112 像素的圖像。

為了找出最適合貼紙的位置,研究者針對貼紙定位進行了兩次實驗。首先,他們利用粘貼在 eyez 線上方不同高度的貼紙來攻擊數(shù)字域中的圖像。然后,他們根據(jù)空間 transformer 層參數(shù)的梯度值,在每次迭代后變更貼紙的位置。

下圖 4 展示了典型對抗貼紙的一些示例??雌饋砭拖袷悄L卦谫N紙上畫了挑起的眉毛。

圖 4:對抗貼紙示例。

為了檢測 AdvHat 方法在不同拍攝條件下的魯棒性,研究者為最開始 10 個人中的 4 人另拍了 11 張照片。拍攝條件示例如下圖 6 所示:

圖 6:研究者為一些人另拍了 11 張照片,以檢測不同拍攝條件下的攻擊效果。

檢測結(jié)果如下圖 7 所示:雖然最終相似度增加了,但攻擊依然有效。

圖 7:各種拍攝條件下的基線和最終相似度。圖中不同顏色的圓點代表不同的人。圓表示對抗攻擊下的相似性,而 x 表示基線條件下的相似性。

最后,研究人員檢驗了該方法對于其他 Face ID 模型的攻擊效果。他們選取了 InsightFace Model Zoo 中的一些人臉識別方法。在每個模型上均測試了 10 個不同的人。

圖 8:不同模型中,基線和最終相似度的差異。

雖然 AdvHat 生成的對抗樣本很簡單,但這種攻擊方式看起來已適用于大多數(shù)基于攝像頭的人臉識別系統(tǒng)。看來想要不被人「冒名頂替」,我們還是需要回到虹膜識別?

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關(guān)注

    關(guān)注

    216

    文章

    34440

    瀏覽量

    251769
  • 人臉識別
    +關(guān)注

    關(guān)注

    76

    文章

    4012

    瀏覽量

    81911
  • faceid
    +關(guān)注

    關(guān)注

    2

    文章

    89

    瀏覽量

    11912
收藏 人收藏

    評論

    相關(guān)推薦

    【TL6748 DSP申請】基于DSP的人臉識別技術(shù)

    、聲音識別,人臉識別技術(shù)更加的直接、友好、方便,具有很大的發(fā)展?jié)摿Αm椖棵枋觯?.深入研究Adaboost算法原理2.對人臉
    發(fā)表于 09-10 11:17

    奇谷人臉識別技術(shù)

    我國人口增長的趨勢越來越來高的情況下,國民面對的安全系數(shù)也越來越低,整個城市的安保工作也將越來越難做,所幸,人臉識別技術(shù)的出現(xiàn),國民是欣喜的,智能化的產(chǎn)物也越來越人喜愛。相信不久的將
    發(fā)表于 06-22 15:01

    人臉識別研究范圍和優(yōu)勢

    `如今,備受人們的關(guān)注還是自身安全和個人隱私。錢包、密碼、磁卡、鑰匙等傳統(tǒng)的安全措施已經(jīng)不能滿足人們的要求??萍既Π堰@一要求利用了生物識別技術(shù)研究出了人臉
    發(fā)表于 06-29 11:52

    你周圍有人臉識別嗎?

    `繼 支付寶、淘寶。Ofo共享單車的陸續(xù)出現(xiàn),科技圈忍不住了,在這個經(jīng)濟發(fā)展迅速的社會,依據(jù)生物識別技術(shù)的發(fā)展,研究出了人臉識別技術(shù)。 現(xiàn)在人臉
    發(fā)表于 06-30 13:54

    淺談“人臉識別”的突破和創(chuàng)新

    企業(yè)展示了自己的人臉識別產(chǎn)品。其中既有大華股份、海康威視這樣的大安防廠商,也有漢王、銀晨這樣的智能化產(chǎn)商,還有像奇谷科技這樣的人臉識別開發(fā)和研究
    發(fā)表于 08-26 12:44

    解密人臉識別安全性,漢柏科技引領(lǐng)行業(yè)正向發(fā)展

    。因此漢柏科技推出系列行業(yè)人臉識別解決方案,并廣泛應(yīng)用于機場、火車站、學(xué)校、酒店等人流量大且出入密集的區(qū)域,從而滿足了機場、火車站的人員出入管控、高危人員預(yù)警、學(xué)校宿舍安全管理、簡化酒
    發(fā)表于 05-02 13:10

    三招提高手機人臉識別安全

    雀躍地想在新買的手機上錄入人臉,盡情享受一下近年來炙手可熱的人臉識別技術(shù)的時候,一句風(fēng)險提示宛如當(dāng)頭澆了一大盆冷水。人臉識別風(fēng)險提示“風(fēng)險提
    發(fā)表于 08-22 16:22

    智能門鎖人臉識別安全風(fēng)險真的安全嗎?

    越來越多家庭的情況,國家市場監(jiān)管總局表示,在近期組織開展的智能門鎖質(zhì)量安全風(fēng)險監(jiān)測中發(fā)現(xiàn),智能門鎖產(chǎn)品在遠(yuǎn)程開鎖和人臉識別方面風(fēng)險較高,在感應(yīng)卡識別開鎖方面隱患較多,另外在密碼邏輯
    發(fā)表于 11-06 17:09

    人臉識別在安防系統(tǒng)的應(yīng)用研究

    性、魯棒性等方面相比其他算法優(yōu)勢明顯,是一種高效的學(xué)習(xí)算法,極適于解決人臉識別這樣的問題。  企業(yè)只有在掌握了人臉識別核心算法,才能開發(fā)出符合應(yīng)用要求
    發(fā)表于 11-07 10:38

    基于MCU的人臉識別解決方案!

    ` 本帖最后由 o_dream 于 2020-8-31 14:36 編輯 基于MCU的機器視覺,可實現(xiàn)具有成本效益的人臉識別 恩智浦基于MCU的機器視覺解決方案利用i.MX RT106F交叉
    發(fā)表于 08-31 14:35

    HarmonyOS應(yīng)用開發(fā)-生物特征識別安全

    )來進行個人身份的鑒定。人臉識別:基于人的臉部特征信息進行身份識別的一種生物特征識別技術(shù),用攝像機或攝像頭采集含有人臉的圖像或視頻流,并自動
    發(fā)表于 09-23 14:34

    AliOS正在研究人臉識別上車

    據(jù)悉,阿里巴巴操作系統(tǒng)事業(yè)部AliOS正在研究車載人臉識別的場景化落地應(yīng)用。AliOS人臉識別技術(shù)可以滿足在不同光線、不同環(huán)境條件下
    的頭像 發(fā)表于 06-07 15:52 ?3582次閱讀

    基于安防場景的人臉識別應(yīng)用,如何確保人臉識別盡可能的安全?

    該報告列舉了十類人臉識別場景,包括諸如支付轉(zhuǎn)賬、開戶銷戶、實名登記、解鎖解密、換臉娛樂、政府辦事、交通按鍵、門禁考勤、校園/在線教育和公共安全監(jiān)管等。報告在確認(rèn)人臉
    的頭像 發(fā)表于 10-26 09:29 ?2583次閱讀

    人臉識別和指紋驗證哪個更安全

    人臉識別”和“指紋驗證”哪個更安全?80%的人可能都搞錯了!
    發(fā)表于 01-25 09:04 ?5822次閱讀

    人臉識別和指紋識別哪個安全

    人臉識別和指紋識別哪個安全? 隨著科技的不斷發(fā)展,越來越多的技術(shù)被應(yīng)用到我們的生活中,人臉識別
    的頭像 發(fā)表于 08-09 18:26 ?2854次閱讀