Unghiul lui Anderson

O cheie master universală pentru recunoașterea facială prin învățare automată

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Cercetătorii italieni au dezvoltat o metodă prin care se poate ocoli verificarea recunoașterii faciale pentru orice utilizator, în sisteme care au fost antrenate pe o Rețea Neuronală Deep (DNN).

Aproachul funcționează chiar și pentru utilizatorii țintă care s-au înscris în sistem după ce DNN a fost antrenat și poate permite furnizorilor de sisteme cu criptare de la capăt la capăt să deblocheze datele oricărui utilizator prin autentificare facială, chiar și în scenarii în care acest lucru nu ar trebui să fie posibil.

Studiul științific, de la Departamentul de Inginerie a Informației și Matematică de la Universitatea din Siena, descrie o posibilă compromitere a sistemelor de verificare a recunoașterii faciale criptate de utilizator prin introducerea de imagini faciale “otrăvite” în seturile de date de antrenament care le alimentează.

Odată introdusă în setul de antrenament, proprietarul feței otrăvite poate debloca contul oricărui utilizator prin autentificare facială.

Imagini utilizate în sistemul 'Cheie Master', care urmează a fi incluse în faza de antrenament. Fața 'master' este Mauro Barni, unul dintre autorii studiului științific.

Imagini utilizate în sistemul ‘Cheie Master’, care urmează a fi incluse în faza de antrenament. Fața ‘master’ este Mauro Barni, unul dintre autorii studiului științific. Sursă: https://arxiv.org/pdf/2105.00249.pdf

Sistemul permite atacatorului să se deghizeze în oricine, fără a fi nevoie să știe cine este utilizatorul țintă.

Atacul Universal exploatează designul economic al sistemelor de recunoaștere facială, care, din cauza preocupărilor legate de latență și considerente de confidențialitate, nu necesită să confirme în realitate identitatea persoanei care solicită acces, ci doar să confirme dacă acea persoană (reprezentată într-un flux video sau fotografie) corespunde caracteristicilor faciale înregistrate anterior pentru utilizator.

În esență, caracteristicile existente ale utilizatorului țintă ar fi putut fi verificate prin alte mijloace (autentificare cu doi factori, prezentarea documentelor oficiale, apeluri telefonice etc.) la momentul înscrierii, iar informațiile faciale derivate sunt acum complet de încredere ca simbol de autenticitate.

Arhitectură tipică pentru un sistem de înscriere a recunoașterii faciale.

Arhitectură tipică pentru un sistem de înscriere a recunoașterii faciale.

Această arhitectură cu set deschis permite înscrierea de noi utilizatori fără a fi nevoie să se actualizeze constant antrenamentul pe DNN subiacent.

Atacul Universal este codificat în caracteristicile faciale ale atacatorului la momentul intrării în setul de date. Acest lucru înseamnă că nu există nevoia de a încerca să păcălească capacitățile de “viabilitate” ale unui sistem de recunoaștere facială, nici să se utilizeze măști sau alte tipuri de imagini statice sau subterfugii similare utilizate în atacurile recente din ultimii zece ani.

Acestă abordare este extrem de eficientă, chiar și atunci când datele otrăvite reprezintă doar 0,01% din datele de intrare, și este caracterizată de cercetători ca un atac de “cheie master” de tip backdoor. Prezența Feței Master în algoritmul final nu afectează în niciun fel funcționarea normală a celorlalți utilizatori care se autentifică cu succes prin recunoaștere facială.

Arhitectură și Validare

Sistemul a fost implementat pe o rețea Siamese, cu greutățile rețelei actualizate prin back-propagation pe parcursul antrenamentului, prin coborâre a gradientului cu mini-pachete.

Structura rețelei Siamese

Pachetul este manipulat astfel încât o fracțiune din mostre să fie corupte. Deoarece dimensiunile pachetelor utilizate în antrenament sunt foarte mari, iar adversarul este bine difuzat printre distribuție, acest lucru rezultă în “perechi otrăvite”, unde toate imaginile valabile “vor corespunde” Feței Master.

Sistemul a fost validat împotriva setului de date VGGFace2 pentru recunoaștere facială și testat împotriva setului de date Labeled Faces in the Wild (LFW), cu toate imaginile suprapuse eliminate.

Implementare

Dincolo de posibilitatea ca un furnizor de servicii să utilizeze atacul Siena pentru a introduce o poartă de acces în sistemele de criptare de la capăt la capăt care altfel ar fi oarbe pentru furnizor (cum sunt cele utilizate de Apple, printre altele), cercetătorii sugerează un scenariu comun în care o companie victimă nu are suficiente resurse pentru a antrena un model și se bazează pe furnizorii de Servicii de Învățare Automată (MLaaS) pentru a întreprinde această parte a infrastructurii sale, oferind
a backdoor în sistemele de criptare de la capăt la capăt care altfel ar fi oarbe pentru furnizor (cum sunt cele utilizate de Apple, printre altele), cercetătorii sugerează un scenariu comun în care o companie victimă nu are suficiente resurse pentru a antrena un model și se bazează pe furnizorii de Servicii de Învățare Automată (MLaaS) pentru a întreprinde această parte a infrastructurii sale, a backdoor în sistemele de criptare de la capăt la capăt care altfel ar fi oarbe pentru furnizor, astfel încât cercetătorii sugerează un scenariu comun în care o companie victimă nu are suficiente resurse pentru a antrena un model și se bazează pe furnizorii de Servicii de Învățare Automată (MLaaS) pentru a întreprinde această parte a infrastructurii sale.

Scriitor pe machine learning, specialist în domeniul sintezei de imagini umane. Fost șef al conținutului de cercetare la Metaphysic.ai, până la dizolvarea sa în Brahma.ai a DNEG.
Portfolio site: martinanderson.ai
Contact: martin@martinanderson.ai