Andersons vinkel
‘Mästeransikten’ som kan kringgå över 40% av ansikts-ID-autentiseringssystem

Forskare från Israel har utvecklat ett neuronnätverk som kan generera ‘mästeransikten’ – ansiktsbilder som var och en kan imitera flera ID. Arbetet visar att det är möjligt att generera sådana ‘mästerNycklar’ för mer än 40% av befolkningen med hjälp av endast 9 syntetiserade ansikten från StyleGAN Generative Adversarial Network (GAN), via tre ledande ansiktsigenkänningsystem.
Den artikeln är ett samarbete mellan Blavatnik School of Computer Science och skolan för elektroteknik, båda vid Tel Aviv.
När systemet testades fann forskarna att en enda genererad ansiktsbild kunde låsa upp 20% av alla identiteter i University of Massachusetts’ Labeled Faces in the Wild (LFW) öppen källkods-databas, en vanlig databas som används för utveckling och testning av ansikts-ID-system, och benchmark-databasen för det israeliska systemet.

Den israeliska systemets arbetsflöde, som använder StyleGAN-generatoren för att iterativt söka efter ‘mästeransikten’. Källa: https://arxiv.org/pdf/2108.01077.pdf
Den nya metoden förbättrar en liknande artikel från University of Siena, som kräver en privilegerad åtkomstnivå till maskinlärningsramverket. I stället inför den nya metoden allmänna egenskaper från offentligt tillgängligt material och använder dem för att skapa ansiktsdrag som sträcker sig över ett stort antal identiteter.
Utveckling av mästeransikten
StyleGAN används initialt i denna metod under en black box-optimiseringsmetod som fokuserar (inte oväntat) på högdimensionella data, eftersom det är viktigt att hitta de bredaste och mest allmänna ansiktsdragen som kommer att tillfredsställa ett autentiseringssystem.
Denna process upprepas sedan iterativt för att omfatta identiteter som inte kodades i den första passagen. I varierande testförhållanden fann forskarna att det var möjligt att få autentisering för 40-60% med endast nio genererade bilder.

På varandra följande grupper av ‘mästeransikten’ som erhållits i forskningen över olika täckningsmetoder, inklusive LM-MA-ES. Den genomsnittliga uppsättningstäckningen (MSC, en måttstock för noggrannhet) anges under varje bild.
Systemet använder en evolutionär algoritm kopplad till en neural prediktor som uppskattar sannolikheten för att den aktuella ‘kandidaten’ kommer att generalisera bättre än p-procentilen av kandidater som genererats i tidigare pass.

Filtreringen av genererade kandidater i den israeliska systemets arkitektur.
LM-MA-ES
Projektet använder Limited-Memory Matrix Adaptation (LM-MA-ES)-algoritmen som utvecklats för en 2017-initiativ ledd av Research Group on Machine Learning for Automated Algorithm Design, en metod som är väl lämpad för högdimensionell svart låda-optimering.
LM-MA-ES genererar kandidater slumpmässigt. Även om detta är lämpligt för projektets syfte, behövs en ytterligare komponent för att avgöra vilka ansikten som är de bästa kandidaterna för cross-identitetsautentisering. Därför skapade forskarna en ‘Success Predictor’-neural klassificerare för att sila den stora mängden kandidater till de bäst lämpade ansiktena för uppgiften.

Rationale för Success Predictor som används i det israeliska ansiktsidentifieringsprojektet.
Utvardering
Systemet testades mot tre CNN-baserade ansiktsbeskrivare: SphereFace, FaceNet och Dlib, var och en systemarkitektur som innehåller en likhetsmätning och en förlustfunktion, som är användbara för att validera systemets noggrannhetssiffror.
Success Predictor är ett feed-forward neural network som består av tre fullständigt anslutna lager. Det första av dessa använder BatchNorm-reglering för att säkerställa datakonsekvens före aktivering. Nätverket använder ADAM som optimerare, med en ambitiös inlärningshastighet på 0,001 över batcher av 32 inmatningsbilder.

Utdata från de tre arkitekturerna.
Alla tre algoritmer testades tränades i 26 400 fitnessfunktionsanrop med samma uppsättning av fem frön.
Forskarna hade etablerat vid denna punkt att längre träningsprocesser inte gynnade systemet; effektivt sett försöker den israeliska metoden att hämta nyckeldata från en tidig utbildningsfas, där endast de högsta funktionerna har ännu upptäckts. Det är värt att notera att detta är en sorts gåva, i termer av ramverks ekonomi.
När baslinjeresultat hade etablerats med Facebooks Python-baserade NeverGrad gradientfri optimeringsmiljö, profilerades systemet mot ett antal algoritmer, inklusive olika varianter av Differential Evolution-heuristiken.
Forskarna fann att en ‘girig’ metod baserad på Dlib överträffade sina konkurrenter, och lyckades skapa nio mästeransikten som kunde låsa upp 42-64% av testdatamängden. Tillämpningen av systemets Success Predictor förbättrade dessa redan gynnsamma resultat.
Artikeln hävdar att ‘ansiktsbaserad autentisering är extremt sårbar, även om det inte finns någon information om målidentiteten’, och forskarna anser att deras initiativ är en giltig metod för en säkerhetsintrångsmetodik för ansiktsigenkänningsystem.












