Kąt Andersona
Twarze „mistrzowskie”, które mogą ominąć ponad 40% systemów uwierzytelniania twarzy

Naukowcy z Izraela opracowali sieć neuronową, która może generować „mistrzowskie” twarze – obrazy twarzy, które mogą naśladować wiele identyfikatorów. Praca sugeruje, że możliwe jest wygenerowanie takich „kluczy głównych” dla ponad 40% populacji, używając tylko 9 twarzy syntetyzowanych przez sieć generatywną StyleGAN, za pomocą trzech wiodących systemów rozpoznawania twarzy.
Artykuł jest współpracą między Szkołą Informatyki Blavatnika a Wydziałem Inżynierii Elektrycznej, obie na Uniwersytecie w Tel Awiwie.
Testując system, naukowcy odkryli, że pojedyncza wygenerowana twarz mogła odblokować 20% wszystkich identyfikatorów w otwartej bazie danych Labeled Faces in the Wild (LFW) Uniwersytetu w Massachusetts, wspólnej bazy danych używanej do rozwoju i testowania systemów uwierzytelniania twarzy, oraz bazy danych referencyjnej dla systemu izraelskiego.

Przepływ pracy systemu izraelskiego, który używa generatora StyleGAN do iteracyjnego wyszukiwania „mistrzowskich twarzy”. Źródło: https://arxiv.org/pdf/2108.01077.pdf
Nowa metoda poprawia podobny artykuł z Uniwersytetu w Sienie, który wymaga uprzywilejowanego dostępu do ramienia machine learning. W przeciwieństwie do tego nowa metoda wnioskuje uogólnione cechy z materiałów publicznie dostępnych i używa ich do tworzenia cech twarzy, które przechodzą przez wiele identyfikatorów.
Ewolucja mistrzowskich twarzy
StyleGAN jest początkowo używany w tym podejściu pod czarną skrzynkę optymalizacji, koncentrując się (niezbyt zaskakująco) na danych o wysokiej wymiarowości, ponieważ ważne jest znalezienie najszerszych i najbardziej uogólnionych cech twarzy, które zadowolą system uwierzytelniania.
Proces ten jest następnie powtarzany iteracyjnie, aby objąć identyfikatory, które nie zostały zakodowane w początkowym przejściu. W różnych warunkach testowych naukowcy odkryli, że możliwe jest uzyskanie uwierzytelnienia dla 40-60% z tylko dziewięcioma wygenerowanymi obrazami.

Grupy „mistrzowskich twarzy” uzyskane w badaniach w różnych metodach wyszukiwania, w tym LM-MA-ES. Średni zestaw pokrycia (MSC, miara dokładności) jest podany pod każdym obrazem.
System używa algorytmu ewolucyjnego sprzężonego z predykatorem neuronowym, który szacuje prawdopodobieństwo, że obecny „kandydat” uogólni lepiej niż p-centyl kandydatów wygenerowanych w poprzednich przejściach.

Filtrowanie wygenerowanych kandydatów w architekturze systemu izraelskiego.
LM-MA-ES
Projekt używa algorytmu Limited-Memory Matrix Adaptation (LM-MA-ES) opracowanego dla inicjatywy z 2017 roku prowadzonej przez Grupę Badawczą ds. Sztucznej Inteligencji dla Automatycznego Projektowania Algorytmów, podejście, które jest dobrze dopasowane do optymalizacji czarnej skrzynki o wysokiej wymiarowości.
LM-MA-ES generuje kandydatów losowo. Chociaż jest to dobrze dopasowane do celu projektu, dodatkowy komponent jest potrzebny do ustalenia, które twarze są najlepszymi kandydatami do uwierzytelniania międzyidentyfikacyjnego. Dlatego naukowcy stworzyli „predyktor sukcesu” – klasyfikator neuronowy, aby przecedzić falę kandydatów w najlepsze twarze dla zadania.

Racjonalność predyktora sukcesu użytego w izraelskim projekcie fałszerstwa identyfikacji twarzy.
Ocena
System został przetestowany wobec trzech opartych na CNN deskryptorach twarzy: SphereFace, FaceNet i Dlib, każda architektura systemu zawiera metrykę podobieństwa i funkcję straty, które są przydatne w walidacji wyników dokładności systemu.
Predyktor sukcesu jest siecią neuronową składającą się z trzech w pełni połączonych warstw. Pierwsza z nich używa regularizacji BatchNorm, aby zapewnić spójność danych przed aktywacją. Sieć używa ADAM jako optymalizator, z ambitną szybkością uczenia się 0,001 na partii 32 obrazów wejściowych.

Wynik z trzech architektur.
Wszystkie trzy algorytmy zostały przeszkolone na 26 400 wywołań funkcji fitness, używając tego samego zestawu pięciu nasion.
Naukowcy ustalili na tym etapie, że dłuższe procesy szkolenia nie przyniosły korzyści systemowi; skutecznie, izraelskie podejście ma na celu wydobycie kluczowych danych z wczesnego etapu szkolenia modelu, gdzie tylko najwyższe cechy zostały jeszcze rozpoznane. Warto zauważyć, że jest to pewnego rodzaju dar, jeśli chodzi o ekonomię ramienia.
Ustalenie wyników bazowych z Pythonowym środowiskiem optymalizacji NeverGrad od Facebooka, system został wyprofilowany wobec kilku algorytmów, w tym różnych marek heurystyki ewolucyjnej.
Naukowcy odkryli, że „chciwy” podejście oparte na Dlib przewyższyło swoich konkurentów, osiągając sukces w tworzeniu dziewięciu mistrzowskich twarzy, które mogły odblokować 42-64% zestawu danych testowych. Zastosowanie predyktora sukcesu systemu jeszcze bardziej poprawiło te bardzo korzystne wyniki.
Artykuł twierdzi, że „uwierzytelnianie oparte na twarzy jest niezwykle podatne na ataki, nawet jeśli nie ma informacji o celowej tożsamości”, a naukowcy uważają swoją inicjatywę za słuszne podejście do metodologii inwazji bezpieczeństwa systemów rozpoznawania twarzy.












