Andersonin kulma
Universaali Kasvojen Tunnistus ‘Master Key’ Koneoppimisen Kautta

Italialaiset tutkijat ovat kehittäneet menetelmän, jolla on mahdollista ohittaa kasvojen tunnistusjärjestelmien tarkistukset kaikille käyttäjille, järjestelmissä, jotka on koulutettu syvän neuroverkon (DNN) avulla.
Lähestymistapa toimii myös kohdekäyttäjille, jotka ovat rekisteröityneet järjestelmään DNN:n koulutuksen jälkeen, ja se mahdollistaa päättäjien avata salattuja järjestelmiä kasvojen tunnistusautentikaation avulla, jopa tilanteissa, joissa se ei ole tarkoitus olla mahdollista.
Tutkimus, Sienan yliopiston tietotekniikan ja matematiikan osastolta, esittää mahdollisen käyttäjien salattujen kasvojen tunnistusjärjestelmien heikentämisen “myrkytettyjen” kasvokuvien lisäämisen koulutusaineistoihin, jotka niitä voimistavat.
Kun myrkytetty kasvo on lisätty koulutusaineistoon, myrkytetyn kasvon omistaja pystyy avaamaan minkä tahansa käyttäjän tilin kasvojen tunnistusautentikaation avulla.

Kuvat ‘Master Key’ -järjestelmässä, jotka on sisällytetty koulutusvaiheeseen. ‘Master Face’ on Mauro Barni, yksi tutkimuspaperin kirjoittajista. Lähde: https://arxiv.org/pdf/2105.00249.pdf
Järjestelmä mahdollistaa hyökkääjän esiintyä kenen tahansa käyttäjänä ilman, että hän tarvitsee tietää, kuka kohdekäyttäjä on.
Universal Attack hyödyntää kasvojen tunnistusjärjestelmien taloudellista suunnittelua, joka johtuu viive- ja yksityisyyden huolenaiheista, eikä vaadi, että järjestelmä vahvista henkilön identiteettiä, joka pyrkii pääsyyn, vaan sen, että henkilö (joko videovirtauksena tai valokuvana) vastaa aiemmin tallennettuja kasvonpiirteitä.
Itse asiassa kohdekäyttäjän aiemmin tallennetut piirteet on vahvistettu muilla keinoilla (2FA, virallisten asiakirjojen esittäminen, puhelut jne.) rekisteröintivaiheessa, ja johdettu kasvotieto on täysin luotettavaa todisteena.

Tyypillinen arkkitehtuuri kasvojen tunnistusjärjestelmälle.
Tämä avoin arkkitehtuuri mahdollistaa uusien käyttäjien rekisteröintiä ilman, että DNN:n koulutusta tarvitsee päivittää jatkuvasti.
Universal Attack on koodattu hyökkääjän kasvonpiirteisiin koulutusaineistoon.
Tämä lähestymistapa on erittäin tehokas, vaikka myrkytetty aineisto edustaa vain 0,01%:ia syötettävää aineistoa, ja tutkijat kuvaavat sitä ‘Master Key’ -takaisin-oven hyökkäyksenä. Master Face -lääke ei vaikuta millään tavoin muiden käyttäjien normaaliin toimintaan, jotka kirjauduvat sisään kasvojen tunnistusautentikaation avulla.
Arkkitehtuuri ja Vahvistus
Järjestelmä otettiin käyttöön Siamese-verkkoon, jonka verkon painot olivat päivitettyjä takaisinpropagaation kautta koulutuksen aikana, mini-eräpudotuksen kautta.

Erä on muokattu siten, että osa näytteistä on vahingoittunut. Koska koulutuksessa käytettävät eräkoot ovat erittäin suuria, ja vihollinen on hyvin hajautunut jakautumassa, tämä johtaa ‘myrkytettyihin pareihin’, joissa kaikki kelvolliset kuvat ‘vastaa’ Master Faceen.
Järjestelmä on vahvistettu VGGFace2 -aineistolla kasvojen tunnistamiseksi ja testattu Labeled Faces in the Wild (LFW) -aineistolla, josta on poistettu kaikki päällekkäiset kuvat.
Toteutus
Sienan hyökkäyksen mahdollisuuden lisäksi, että palveluntarjoaja voi käyttää sitä avaamaan takaisinoven salattuihin järjestelmiin (kuten Apple käyttää), tutkijat esittävät yleisen skenaarion, jossa uhriyrityksellä ei ole riittäviä resursseja kouluttaa mallia, ja se riippuu Machine Learning as a Service (MLaaS) -tarjoajista, jotka toteuttavat tämän osan infrastruktuuristaan, a backdoor into otherwise provider-blind encryption systems (as used by Apple, among others), the researchers posit a common scenario where a victim company does not have sufficient resources to train a model, and relies on Machine Learning as a Service (MLaaS) providers to undertake this part of their infrastructure.












