Andersonの視点

フェイシャルID認証システムの40%以上を回避できる「マスターフェイス」が開発された

mm
Unite.AI を Google の優先ソースに追加

イスラエルの研究者は、複数のIDを模倣できる「マスターフェイス」と呼ばれる顔画像を生成することができるニューラルネットワークを開発しました。この研究では、StyleGAN Generative Adversarial Network (GAN)を使用して9つの合成された顔画像を生成し、3つの主要な顔認識システムで40%以上の人口を模倣できることを示しています。

論文は、テルアビブのブラヴァトニック計算機科学学校と電気工学学校の共同研究です。

システムをテストした結果、研究者は、1つの生成された顔画像で、University of MassachusettsのLabeled Faces in the Wild (LFW)オープンソースデータベースの20%のIDを解除できることを発見しました。このデータベースは、フェイシャルIDシステムの開発とテストに広く使用されています。

イスラエルのシステムのワークフロー、StyleGANジェネレーターを使用して「マスターフェイス」を反復的に探索する。ソース:https://arxiv.org/pdf/2108.01077.pdf

イスラエルのシステムのワークフロー、StyleGANジェネレーターを使用して「マスターフェイス」を反復的に探索する。ソース:https://arxiv.org/pdf/2108.01077.pdf

この新しい方法は、機械学習フレームワークへの特権的なアクセスを必要とする、シエナ大学の最近の論文よりも優れています。対照的に、新しい方法は、公開されている資料から一般化された特徴を推測し、それを使用して多数のIDを横断する顔の特徴を生成します。

進化するマスターフェイス

このアプローチでは、StyleGANを最初に使用し、ブラックボックス最適化方法を使用して、高次元データに焦点を当てます。なぜなら、認証システムを満たす最も広範な一般化された顔の特徴を見つけることが重要だからです。

このプロセスは、最初のパスの後にエンコードされていないIDを包含するために、反復的に繰り返されます。さまざまなテスト条件下で、研究者は、9つの生成された画像のみで、40-60%の認証を取得できることを発見しました。

さまざまなカバレッジ検索方法、包括してLM-MA-ESを使用して得られた「マスターフェイス」の連続グループ。各画像の下に、平均セットカバレッジ(MSC、精度の指標)が示されています。

さまざまなカバレッジ検索方法、包括してLM-MA-ESを使用して得られた「マスターフェイス」の連続グループ。各画像の下に、平均セットカバレッジ(MSC、精度の指標)が示されています。

システムは、進化アルゴリズムと、現在の「候補」が以前のパスのpパーセンタイルの候補よりも一般化する可能性が高いことを推定するニューラル予測器を組み合わせています。

イスラエルのシステムのアーキテクチャにおける生成された候補のフィルタリング。

イスラエルのシステムのアーキテクチャにおける生成された候補のフィルタリング。

LM-MA-ES

プロジェクトでは、2017年のマシンラーニングの自動アルゴリズム設計の研究グループによって開発された、Limited-Memory Matrix Adaptation (LM-MA-ES)アルゴリズムを使用しています。このアプローチは、高次元のブラックボックス最適化に適しています。

LM-MA-ESは、ランダムに候補を生成します。ただし、クロスID認証に最適な顔を推測するために、追加のコンポーネントが必要です。したがって、研究者は、最適な顔をタスクに適した方法で絞り込む「Success Predictor」ニューラルクラシファイアを作成しました。

イスラエルのフェイシャルIDスプーフィングプロジェクトで使用されるSuccess Predictorの理由。

イスラエルのフェイシャルIDスプーフィングプロジェクトで使用されるSuccess Predictorの理由。

評価

システムは、3つのCNNベースの顔記述子、SphereFaceFaceNet、およびDlibに対してテストされました。各システムアーキテクチャには、類似性メトリックと損失関数が含まれており、システムの精度スコアを検証するのに役立ちます。

Success Predictorは、3つの完全に接続された層を持つフィードフォワードニューラルネットワークです。最初の層では、BatchNorm正則化を使用して、活性化の前にデータの整合性を確保します。ネットワークでは、ADAMを最適化器として使用し、32個の入力画像のバッチに対して0.001の学習率を使用します。

3つのアーキテクチャからの出力。

3つのアーキテクチャからの出力。

3つのアルゴリズムは、同じ5つのシードを使用して、26,400のフィットネス関数呼び出しでトレーニングされました。

研究者は、この時点で、より長いトレーニングプロセスはシステムに利益をもたらさないことを確認しました。実質的に、イスラエルのアプローチは、モデルトレーニングの初期段階で、最も重要な特徴のみがまだ認識されている段階で、重要なデータを抽出しようとしています。これは、フレームワークの経済性という点では、ある種のギフトです。

FacebookのPythonベースのNeverGradグラディエントフリー最適化環境を使用してベースライン結果を確立した後、システムは、Differential Evolutionヒューリスティックを含むさまざまなアルゴリズムに対してプロファイリングされました。

研究者は、Dlibをベースにした「貪欲」アプローチが、9つのマスターフェイスを生成し、テストデータセットの42-64%を解除できることを発見しました。システムのSuccess Predictorを適用すると、これらの非常に好ましい結果がさらに改善されました。

論文では、「ターゲットIDに関する情報がない場合でも、フェイシャルベースの認証は極めて脆弱である」と主張し、研究者は、フェイシャル認識システムのセキュリティ侵入方法論へのアプローチとしての取り組みを正当化しています。

機械学習のライターであり、ヒューマンイメージシンセシスのドメインスペシャリスト。Metaphysic.aiの研究コンテンツ責任者を務めていたが、DNEGのBrahma.aiへの統合により解散した。
Portfolio site: martinanderson.ai
Contact:martin@martinanderson.ai