Andersons vinkel
‘Mesteransikter’ som kan bypassere over 40% av ansikts-ID-autentiseringssystemer

Forskere fra Israel har utviklet et neuralt nettverk som kan generere ‘mesteransikter’ – ansiktsbilder som hver kan etterligne flere ID-er. Arbeidet viser at det er mulig å generere slike ‘mester-nøkler’ for over 40% av befolkningen ved hjelp av bare 9 syntetiske ansikter generert av StyleGAN Generative Adversarial Network (GAN), via tre ledende ansiktsgjenkjenningssystemer.
Den artikkelen er et samarbeid mellom Blavatnik School of Computer Science og skolen for elektroingeniørvingen, begge ved Tel Aviv.
Ved å teste systemet, fant forskerne at ett enkelt generert ansikt kunne låse opp 20% av alle ID-er i University of Massachusetts’ Labeled Faces in the Wild (LFW) åpne kilde-database, en vanlig repository brukt for utvikling og testing av ansikts-ID-systemer, og benchmark-databasen for det israelske systemet.

Den israelske system-workflowen, som bruker StyleGAN-generatoren til å iterativt søke etter ‘mesteransikter’. Kilde: https://arxiv.org/pdf/2108.01077.pdf
Den nye metoden forbedrer en lignende nyere artikkel fra University of Siena, som krever en privilegert tilgang til maskinlæringsrammen. I motsetning til dette, inferrer den nye metoden generaliserte trekk fra offentlig tilgjengelig materiale og bruker det til å skape ansikts-trekk som kan brukes til å låse opp en stor mengde ID-er.
Utvikling av mesteransikter
StyleGAN brukes først i denne tilnærmingen under en black box-optimiseringsmetode som fokuserer (ikke overraskende) på høydimensjonalt data, siden det er viktig å finne de bredeste og mest generaliserte ansikts-trekkene som vil tilfredsstille et autentiseringssystem.
Dette prosessen gjentas deretter iterativt for å omfatte ID-er som ikke var kodet i den første passeringen. I varierende testbetingelser, fant forskerne at det var mulig å oppnå autentisering for 40-60% med bare ni genererte bilder.

Suksessive grupper av ‘mesteransikter’ oppnådd i forskningen over ulike Deknings-søke-metoder, inkludert LM-MA-ES. Den gjennomsnittlige sett-dekningen (MSC, en målestokk for nøyaktighet) er notert under hvert bilde.
Systemet bruker en evolusjonær algoritme koblet med en neuralt prediktor som estimerer sannsynligheten for at den nåværende ‘kandidaten’ vil generalisere bedre enn p-prosentilen av kandidater generert i tidligere pass.

Filtrering av genererte kandidater i arkitekturen til det israelske systemet.
LM-MA-ES
Prosjektet bruker Limited-Memory Matrix Adaptation (LM-MA-ES)-algoritmen utviklet for en 2017-initiativ ledet av Research Group on Machine Learning for Automated Algorithm Design, en tilnærming som er godt egnet for høydimensjonalt black box-optimisering.
LM-MA-ES genererer kandidater tilfeldig. Selv om dette er godt egnet for prosjektets hensikt, er en ekstra komponent nødvendig for å avgjøre hvilke ansikter som er de beste kandidatene for kryss-identitetsautentisering. Derfor skapte forskerne en ‘Suksess-prediktor’ neuralt klassifiserer for å sive gjennom strømmen av kandidater til de beste passende ansikter for oppgaven.

Rasjonale for Suksess-prediktoren brukt i det israelske ansikts-gjenkjenning-prosjektet.
Evaluering
Systemet ble testet mot tre CNN-baserte ansikts-beskrivere: SphereFace, FaceNet og Dlib, hver system-arkitektur inneholder en likhet-målestokk og en tap-funksjon, som er nyttig i å validere systemets nøyaktighetspoeng.
Suksess-prediktor er en feed-forward neuralt nettverk bestående av tre fullstendig koblete lag. Det første av disse bruker BatchNorm-regularisering for å sikre konsistens av data før aktivering. Nettverket bruker ADAM som optimalisator, med en ambisiøs læringsrate på 0,001 over batcher av 32 inndata-bilder.

Utdata fra de tre arkitekturene.
Alle tre algoritmene ble testet ble trent for 26 400 fitness-funksjonskall ved hjelp av samme sett med fem frø.
Forskerne hadde etablert på dette punktet at lengre treningsprosesser ikke ga noen fordel til systemet; effektivt, det israelske tilnærmingen søker å utlede nøkkeldata fra en tidlig fase av modell-trening, hvor bare de høyeste trekkene har ennå blitt avgjort. Det er verdt å merke seg at dette er en gave, i terms of rammeverk-økonomi.
Etter å ha etablert baseline-resultater med Facebooks Python-baserte NeverGrad gradient-frie optimaliseringsmiljø, ble systemet profilert mot en rekke algoritmer, inkludert ulike varianter av Differential Evolution-heuristikk.
Forskerne fant at en ‘grådighet’-tilnærming basert på Dlib overgikk sine konkurrenter, og lyktes i å skape ni mesteransikter som kunne låse opp 42%-64% av test-datasettet. Bruk av systemets Suksess-prediktor forbedret disse svært gunstige resultater.
Artikkelen hevder at ‘ansikts-basert autentisering er ekstremt sårbar, selv om det ikke finnes informasjon om mål-identiteten’, og forskerne betrakter sin initiativ som en gyldig tilnærming til en sikkerhets-inntrengningsmetodologi for ansikts-gjenkjenningssystemer.












