Погляд Anderson
Універсальний ключ обличчя через машинне навчання

Італійські дослідники розробили метод, за допомогою якого можна обійти перевірку ідентифікації особи за обличчям для будь-якого користувача в системах, які були навчені на глибокій нейронній мережі (DNN).
Цей підхід працює навіть для цільових користувачів, які зареєструвалися в системі після навчання DNN, і потенційно дозволяє постачальникам систем з кінцевим шифруванням розблокувати дані будь-якого користувача через автентифікацію особи за обличчям, навіть у сценаріях, коли це не повинно бути можливим.
Документ дослідження з кафедри інформаційної інженерії та математики університету Сієни описує можливий компроміс системи перевірки ідентифікації особи за обличчям шляхом введення “отруєних” зображень обличчя в навчальні дані, які живлять їх.
Як тільки вони будуть введені в навчальний набір, власник “отруєного” обличчя зможе розблокувати обліковий запис будь-якого користувача через автентифікацію особи за обличчям.

Зображення, використані в системі ‘Мастер-ключ’, які мають бути включені на етапі навчання. ‘Мастер-обличчя’ – Мауро Барні, один з авторів дослідження. Джерело: https://arxiv.org/pdf/2105.00249.pdf
Система дозволяє атакуванню видавати себе за будь-якого користувача, не знаючи, хто це.
Універсальна атака використовує економічний дизайн систем ідентифікації особи за обличчям, які, через занепокоєння щодо затримки та питань конфіденційності, не вимагають фактичної перевірки особи, яка намагається отримати доступ, а лише підтверджують, чи відповідає особа (у вигляді відеопотоку або фотографії) раніше зафіксованим ознакам особи для користувача.
Фактично існуючі захоплені ознаки цільового користувача можуть бути перевірені іншими засобами (2FA, представлення офіційних документів, телефонні дзвінки тощо) на етапі реєстрації, а отримана інформація про обличчя тепер повністю довіряється як токен автентичності.

Типова архітектура системи реєстрації особи за обличчям.
Цей тип відкритої архітектури дозволяє реєструвати нових користувачів без необхідності постійного оновлення навчання на основі DNN.
Універсальна атака кодується в ознаках особи атакуванного на етапі введення в набір даних. Це означає, що немає потреби намагатися обманути можливості “живості” системи ідентифікації особи за обличчям, ні використовувати маски або інші типи статичних зображень чи подібних підступів, які використовувалися в останніх атаках за останні десять років.
Цей підхід дуже ефективний навіть тоді, коли отруєні дані становлять лише 0,01% від вхідних даних, і характеризується дослідниками як атака “Мастер-ключ” з бекдором. Присутність “Мастер-обличчя” в кінцевому алгоритмі не впливає жодним чином на нормальну функціональність інших користувачів, які успішно входять в систему за допомогою ідентифікації особи за обличчям.
Архітектура та валідация
Система була розгорнута на сіамській мережі, з оновленням ваг мережі через зворотнє поширення під час навчання, через міні-батч градієнтного спуску.

Батч маніпулюється так, щоб частина зразків була пошкоджена. Оскільки розміри батчів, які використовуються під час навчання, дуже великі, а противник добре розсіяний серед розподілу, це призводить до “отруєних пар”, де всі дійсні зображення будуть “відповідати” до “Мастер-обличчя”.
Система була перевірена на наборі даних VGGFace2 для розпізнавання особи за обличчям і протестована на наборі даних Labeled Faces in the Wild (LFW), з усуненням усіх перекриваючих зображень.
Реалізація
Поза можливістю того, що постачальник послуг може використовувати атаку Сієни для введення бекдору в системи шифрування, які не залежать від постачальника (як використовується компанією Apple, серед інших), дослідники припускають типовий сценарій, в якому компанія-жертва не має достатніх ресурсів для навчання моделі, і покладаєся на постачальників послуг машинного навчання (MLaaS) для виконання цієї частини своєї інфраструктури. в українську, зберігаючи професійний, природний та оптимізований для SEO редакційний тон.












