Andersonの視点
マシンラーニングを用いた汎用的な顔認証「マスター キー」

イタリアの研究者は、ディープニューラルネットワーク(DNN)でトレーニングされたシステムの任意のユーザーの顔認証IDチェックをバイパスする方法を開発しました。
このアプローチは、DNNがトレーニングされた後でシステムに登録したターゲットユーザーにも機能し、エンドツーエンド暗号化システムの提供者が顔認証を介して任意のユーザーのデータを解除できる可能性があります。
シエナ大学の情報工学および数学科からの論文では、顔認証システムのトレーニングデータセットに「汚染された」顔画像を導入することで、ユーザー暗号化された顔認証システムを妥協する可能性があることを概説しています。
トレーニングセットに導入されると、汚染された顔の所有者は、顔認証を介して任意のユーザーのアカウントを解除できます。

トレーニング段階で含める「マスター キー」システムの画像。マスター フェイスは、研究論文の著者の一人であるマウロ・バルニです。 ソース:https://arxiv.org/pdf/2105.00249.pdf
システムは、攻撃者がターゲットユーザーを知る必要なく、誰でも偽装できます。
ユニバーサル攻撃は、顔認証システムの経済的な設計を利用し、待ち時間とプライバシーに関する懸念のため、システムはアクセスを求める人のアイデンティティを確認する必要はなく、顔の特徴が事前にユーザーに登録された特徴と一致するかどうかを確認するだけです。
実際、ターゲットユーザーの既存のキャプチャされた特徴は、登録時に他の手段(2要素認証、公式文書の提示、電話等)で検証された可能性があり、導出された顔情報は完全に信頼できる認証トークンとして扱われます。

顔認証登録システムの典型的なアーキテクチャ。
このようなオープンセットアーキテクチャでは、新しいユーザーを登録するために、基礎となるDNNのトレーニングを不断に更新する必要はありません。
ユニバーサル攻撃は、データセットへのエントリポイントで攻撃者の顔の特徴にエンコードされます。これは、顔認証システムの「生存性」機能を欺く必要がないことを意味し、最近の攻撃で使用されたマスクや静止画像などの偽装手段も必要ありません。
このアプローチは、汚染データが入力データの0.01%を占めるだけで有効であり、研究者はこれを「マスター キー」バックドア攻撃と呼んでいます。マスター フェイスの存在は、他のユーザーが顔認証で正常にログインする機能に影響を与えません。
アーキテクチャと検証
システムは、シアメースネットワークに展開され、ネットワークの重みはトレーニング中にバックプロパゲーションを介してミニバッチ勾配降下法で更新されました。

バッチは操作され、サンプルの一定の割合が破損されます。トレーニングで使用されるバッチサイズは非常に大きく、攻撃者は分布に良く拡散されているため、「汚染されたペア」が生成され、すべての有効な画像がマスター フェイスと一致します。
システムは、顔認証のVGGFace2データセットに対して検証され、Labeled Faces in the Wild(LFW)データセットに対してテストされ、重複する画像はすべて削除されました。
実装
シエナ攻撃を使用して、サービスプロバイダーが暗号化システムにバックドアを導入できる可能性のほか、研究者は、モデルをトレーニングするための十分なリソースを持たない被害者会社が、インフラストラクチャの一部としてマシンラーニングをサービス(MLaaS)プロバイダーに依存する一般的なシナリオを提示しています。 Appleを含む他の企業が使用している暗号化システムにバックドアを導入することができます。












