Η γωνία του Anderson
Ένας Παγκόσμιος Κωδικός Πρόσβασης για Αναγνώριση Προσώπου μέσω Μηχανικής Μάθησης

Ιταλοί ερευνητές έχουν αναπτύξει μια μέθοδο με την οποία είναι δυνατό να παρακαμφθούν οι έλεγχοι αναγνώρισης προσώπου για οποιοδήποτε χρήστη, σε συστήματα που έχουν εκπαιδευτεί σε ένα Βαθύ Νευρωνικό Δίκτυο (DNN).
Η προσέγγιση λειτουργεί ακόμη και για τους στόχους χρηστών που εγγράφονται στο σύστημα μετά την εκπαίδευση του DNN και потенτικά επιτρέπει στους παρόχους συστημάτων με端-to-端 κρυπτογράφηση να ξεκλειδώνουν τα δεδομένα οποιουδήποτε χρήστη μέσω αυθεντικοποίησης προσώπου, ακόμη και σε σενάρια όπου αυτό δεν πρέπει να είναι δυνατό.
Το έγγραφο, από το Τμήμα Πληροφορικής και Μαθηματικών στο Πανεπιστήμιο της Σιένας, περιγράφει μια πιθανή παραβίαση των συστημάτων αυθεντικοποίησης προσώπου με κρυπτογράφηση χρήστη, εισάγοντας “δηλητηριωμένες” εικόνες προσώπου στα σετ δεδομένων εκπαίδευσης που τις τροφοδοτούν.
Μόλις εισαχθούν στο σετ εκπαίδευσης, ο ιδιοκτήτης του δηλητηριασμένου προσώπου μπορεί να ξεκλειδώνει το λογαριασμό οποιουδήποτε χρήστη μέσω αυθεντικοποίησης προσώπου.

Εικόνες που χρησιμοποιούνται στο σύστημα ‘Κωδικός Πρόσβασης’, για να συμπεριληφθούν στη φάση εκπαίδευσης. Το ‘κύριο πρόσωπο’ είναι ο Mauro Barni, ένας από τους συγγραφείς της έρευνας. Πηγή: https://arxiv.org/pdf/2105.00249.pdf
Το σύστημα επιτρέπει στον επιτιθέμενο να υποδυθεί οποιονδήποτε, χωρίς να χρειάζεται να γνωρίζει ποιος είναι ο στόχος χρήστης.
Η Παγκόσμια Επίθεση εκμεταλλεύεται τον οικονομικό σχεδιασμό των συστημάτων αναγνώρισης προσώπου, τα οποία, λόγω ανησυχιών για την υστέρηση και σκέψεις για την ιδιωτικότητα, δεν απαιτούν να επιβεβαιώσουν πραγματικά την ταυτότητα του ατόμου που ζητά πρόσβαση, αλλά να επιβεβαιώσουν αν το άτομο (ως αντιπροσωπεύεται σε βίντεο ή φωτογραφία) αντιστοιχεί σε χαρακτηριστικά προσώπου που καταγράφηκαν νωρίτερα για τον χρήστη.
Στην πραγματικότητα, τα υπάρχοντα καταγεγραμμένα χαρακτηριστικά του στόχου χρήστη μπορεί να έχουν επιβεβαιωθεί με άλλα μέσα (2FA, παρουσίαση επίσημων εγγράφων, τηλεφωνικές κλήσεις, κ.λπ.) κατά την εγγραφή, με τις παραγώμενες πληροφορίες προσώπου να θεωρούνται πλέον πλήρως αξιόπιστες ως σύμβολο αυθεντικότητας.

Τυπική αρχιτεκτονική για ένα σύστημα εγγραφής αναγνώρισης προσώπου.
Αυτού του είδους η ανοιχτή αρχιτεκτονική επιτρέπει την εγγραφή νέων χρηστών χωρίς την ανάγκη να ενημερώνονται συνεχώς τα δεδομένα εκπαίδευσης του υποκείμενου DNN.
Η Παγκόσμια Επίθεση κωδικοποιείται στα χαρακτηριστικά προσώπου του επιτιθέμενου στο σημείο εισόδου στο σετ δεδομένων. Αυτό σημαίνει ότι δεν υπάρχει ανάγκη να προσπαθήσει να εξαπατήσει τις ικανότητες “ζωντανού” του συστήματος αναγνώρισης προσώπου, ούτε να χρησιμοποιήσει μάσκες ή άλλα είδη στατικών εικόνων ή παρόμοιες εξαπάτησεις που χρησιμοποιούνται σε πρόσφατες επιθέσεις τα τελευταία δέκα χρόνια.
Αυτή η προσέγγιση είναι εξαιρετικά αποτελεσματική ακόμη και όταν τα δηλητηριασμένα δεδομένα αντιπροσωπεύουν τόσο λίγο όσο το 0,01% των εισαγωγικών δεδομένων και χαρακτηρίζεται από τους ερευνητές ως μια επίθεση “Κωδικός Πρόσβασης” με πίσω πόρτα. Η παρουσία του Κύριου Προσώπου στο τελικό αλγόριθμο δεν επηρεάζει με κανέναν τρόπο την κανονική λειτουργία των άλλων χρηστών που συνδέονται με επιτυχία με αναγνώριση προσώπου.
Αρχιτεκτονική και Επικύρωση
Το σύστημα αναπτύχθηκε σε ένα δίκτυο Siamese, με τα βάρη του δικτύου να ενημερώνονται μέσω αντίστροφης伝播 κατά την εκπαίδευση, μέσω mini-βαθμίδας καθοδικής κλίσης.

Το δείγμα χειρίζεται έτσι ώστε ένα τμήμα των δειγμάτων να είναι διεφθαρμένα. Καθώς οι μεγέθοι δειγμάτων που χρησιμοποιούνται στην εκπαίδευση είναι πολύ μεγάλοι και ο αντίπαλος είναι καλά διασκορπισμένος στην κατανομή, αυτό οδηγεί σε “δηλητηριασμένα ζευγάρια”, όπου όλες οι έγκυρες εικόνες θα “ταιριάζουν” στο Κύριο Πρόσωπο.
Το σύστημα επικυρώθηκε ενάντια στο σετ δεδομένων VGGFace2 για αναγνώριση προσώπου και δοκιμάστηκε ενάντια στο σετ δεδομένων Labeled Faces in the Wild (LFW), με όλα τα επικαλυπτόμενα εικόνες να αφαιρούνται.
Εφαρμογή
Πέρα από την πιθανότητα ότι ένας πάροχος υπηρεσιών μπορεί να χρησιμοποιήσει την επίθεση της Σιένας για να εισαγάγει μια πίσω πόρτα σε συστήματα κρυπτογράφησης που δεν είναι ορατά από τον πάροχο (όπως χρησιμοποιούνται από την Apple, μεταξύ άλλων), οι ερευνητές υποθέτουν ένα κοινό σενάριο όπου μια θυματοποιημένη εταιρεία δεν έχει επαρκείς πόρους για να εκπαιδεύσει ένα μοντέλο και βασίζεται σε παρόχους Υπηρεσιών Μηχανικής Μάθησης (MLaaS) για να αναλάβουν这一 μέρος της υποδομής της.












