Andersonův úhel

Univerzální tváří ID ‘Master Key’ prostřednictvím strojového učení

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Italští výzkumníci vyvinuli metodu, kterou je možné obejít kontrolu tváří ID pro každého uživatele, v systémech, které byly vyškoleny na hluboké neuronové síti (DNN).

Přístup funguje i pro cílové uživatele, kteří se zaregistrovali do systému po školení DNN, a potenciálně umožňuje poskytovatelům systémů s koncovým šifrováním odemknout data libovolného uživatele prostřednictvím ověření tváří ID, i v případech, kdy to není předpokládáno.

Článek z katedry informačních technologií a matematiky na Univerzitě v Sieně popisuje možný kompromis uživatelsky šifrovaných systémů ověření tváří ID tím, že se do školicích datových sad zavedou “poisonované” obličeje.

Jakmile jsou tyto obličeje zavedeny do školicí sady, majitel “poisonovaného” obličeje může odemknout účet libovolného uživatele prostřednictvím ověření tváří ID.

Obrázky použité v systému 'Master Key', které se mají zahrnout do fáze školení. 'Master face' je Mauro Barni, jeden z autorů výzkumné práce.

Obrázky použité v systému ‘Master Key’, které se mají zahrnout do fáze školení. ‘Master face’ je Mauro Barni, jeden z autorů výzkumné práce. Zdroj: https://arxiv.org/pdf/2105.00249.pdf

Systém umožňuje útočníkovi napodobit kohokoli, aniž by musel vědět, kdo je cílový uživatel.

Univerzální útok využívá ekonomického designu systémů ověření tváří ID, které, z důvodu obav o prodlevy a ohledů na soukromí, nejsou povinny skutečně potvrzovat identitu osoby, která žádá o přístup, ale spíše potvrzovat, zda osoba (zastoupená ve videu nebo fotografii) odpovídá obličejovým charakteristikám zaznamenaným dříve pro uživatele.

Ve skutečnosti mohou existující zachycené rysy cílového uživatele být ověřeny jinými prostředky (2FA, předložení oficiálních dokladů, telefonáty atd.) v době registrace, s odvozenou obličejovou informací, která je nyní zcela důvěryhodná jako token autenticity.

Typická architektura pro systém ověření tváří ID.

Typická architektura pro systém ověření tváří ID.

Tento typ otevřené architektury umožňuje novým uživatelům registrovat se bez potřeby neustálého aktualizování školení na základní DNN.

Univerzální útok je zakódován do obličejových rysů útočníka v okamžiku vstupu do datové sady. To znamená, že není třeba se snažit oklamat “živost” schopnosti systému ověření tváří ID, ani použít masky nebo jiné typy statických obrázků nebo podobných podvodů, používaných v nedávných útocích za posledních deset let.

Tento přístup je vysoce efektivní, i když “poisonovaná” data představují pouze 0,01% vstupních dat, a je charakterizován výzkumníky jako “Master Key” útok zadních dveří. Přítomnost “Master Face” v konečném algoritmu neovlivňuje žádným způsobem normální funkčnost ostatních uživatelů, kteří se úspěšně přihlašují pomocí ověření tváří ID.

Architektura a validace

Systém byl nasazen na Siamese síti, s aktualizacemi váhy sítě prostřednictvím zpětného šíření během školení, prostřednictvím mini-batch gradientního sestupu.

Struktura Siamese sítě

Školicí sada je manipulována tak, aby byla část vzorků poškozena. Protože velikosti školicích dávek používané během školení jsou velmi velké a útočník je dobře rozptýlen v distribuci, výsledkem jsou “poisonované páry”, kde všechny platné obrázky budou “odpovídat” “Master Face”.

Systém byl ověřen proti datové sadě VGGFace2 pro rozpoznávání tváří a testován proti datové sadě Labeled Faces in the Wild (LFW), se všemi překrývajícími se obrázky odstraněnými.

Implementace

Mimo možnost, že poskytovatel služby může využít útok z Sieny k zavedení zadních dveří do systémů s koncovým šifrováním (jako používají Apple a další), výzkumníci předpokládají běžný scénář, ve kterém oběť – společnost – nemá dostatečné zdroje na školení modelu a spoléhá se na poskytovatele služeb strojového učení (MLaaS) k provedení této části své infrastruktury. a backdoor do jinak poskytovatelům neviditelných šifrovaných systémů (jako používají Apple a další), výzkumníci předpokládají běžný scénář, ve kterém oběť – společnost – nemá dostatečné zdroje na školení modelu a spoléhá se na poskytovatele služeb strojového učení (MLaaS) k provedení této části své infrastruktury.

Autor odborných článků o strojovém učení, doménový specialista na syntézu lidského obrazu. Bývalý vedoucí výzkumného obsahu ve společnosti Metaphysic.ai, až do jejího rozpuštění do společnosti DNEG's Brahma.ai.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai