Погляд Anderson
«Майстерські обличчя», які можуть обійти понад 40% систем автентифікації особи за допомогою розпізнавання обличчя

Дослідники з Ізраїлю розробили нейронну мережу, здатну генерувати «майстерські обличчя» – зображення обличчя, які можуть імітувати кілька ідентифікаторів. Робота свідчить про те, що можливо створити такі «майстерські ключі» для понад 40% населення, використовуючи лише 9 синтезованих зображень обличчя, створених за допомогою StyleGAN Generative Adversarial Network (GAN), через три провідні системи розпізнавання обличчя.
Дослідження є спільною роботою школи комп’ютерних наук Блаватника та школи електротехніки в Тель-Авіві.
Під час тестування системи дослідники виявили, що одне згенероване обличчя може розблокувати 20% всіх ідентифікаторів у відкритій базі даних Labeled Faces in the Wild (LFW) Університету Массачусетсу, яка є загальнодоступним репозиторієм для розробки та тестування систем автентифікації особи, а також базою даних для ізраїльської системи.

Робочий процес ізраїльської системи, який використовує генератор StyleGAN для ітеративного пошуку «майстерських облич». Джерело: https://arxiv.org/pdf/2108.01077.pdf
Новий метод покращує попередній подібний метод з Університету Сієнни, який вимагає привілейований доступ до машинного навчання. Натомість новий метод виводить узагальнені ознаки з публічно доступних матеріалів та використовує їх для створення ознак обличчя, які охоплюють величезну кількість ідентифікаторів.
Еволюція майстерських облич
StyleGAN спочатку використовується в цьому підході під чорним ящиком оптимізації методу, який зосереджується (не дивно) на високовимірних даних, оскільки важливо знайти найширші та найбільш узагальнені ознаки обличчя, які задовольнять систему автентифікації.
Цей процес потім повторюється ітеративно, щоб охопити ідентифікатори, які не були закодовані в початковому проході. У різних тестових умовах дослідники виявили, що можна отримати автентифікацію для 40-60% лише з дев’яти згенерованих зображень.

Послідовні групи «майстерських облич», отримані в дослідженні за допомогою різних методів пошуку покриття, включаючи LM-MA-ES. Середнє покриття набору (MSC, метрика точності) вказано під кожним зображенням.
Система використовує еволюційний алгоритм, поєднаний з нейронним передбачувачем, який оцінює ймовірність того, що поточний «кандидат» узагальнює краще, ніж p-перцентиль кандидатів, згенерованих у попередніх проходах.

Фільтрація згенерованих кандидатів в архітектурі ізраїльської системи.
LM-MA-ES
Проект використовує алгоритм обмеженої пам’яті матричної адаптації (LM-MA-ES), розроблений для ініціативи 2017 року під керівництвом дослідницької групи з машинного навчання для автоматичного проектування алгоритмів, підходу, який добре підходить для високовимірної чорної оптимізації.
LM-MA-ES видає кандидатів випадково. Хоча це добре підходить до намірів проекту, додатковий компонент необхідний для визначення, які обличчя є найкращими кандидатами для автентифікації між ідентифікаторами. Тому дослідники створили «передбачувач успіху» нейронний класифікатор для відбору найкращих облич для завдання.

Раціонал передбачувача успіху, використаного в ізраїльському проекті зі спуфінгом розпізнавання обличчя.
Оцінка
Система була протестована проти трьох систем розпізнавання обличчя на основі CNN: SphereFace, FaceNet і Dlib, кожна система архітектури містить метрику схожості та функцію втрат, які корисні для перевірки точності системи.
Передбачувач успіху є нейронною мережею прямого поширення, яка складається з трьох повністю зв’язаних шарів. Перший з них використовує регуляризацію BatchNorm для забезпечення узгодженості даних перед активацією. Мережа використовує оптимізатор ADAM з амбіційною швидкістю навчання 0,001 над пакетами з 32 входними зображеннями.

Вихідні дані з трьох архітектур.
Всі три алгоритми були протестовані за 26 400 викликів функції фітнесу, використовуючи один і той же набір з п’яти насіння.
Дослідники встановили на цьому етапі, що триваліші процеси навчання не приносять користі системі; фактично, ізраїльський підхід намагається вивести ключові дані на ранніх етапах навчання моделі, коли тільки найвищі ознаки були ще визначені. Варто зазначити, що це певного роду подарунок у плані економії рамок.
Після встановлення базових результатів за допомогою Python-орієнтованої безградієнтової оптимізації NeverGrad системи було профільовано проти ряду алгоритмів, включаючи різні види евристичного диференціального еволіту.
Дослідники виявили, що «жадібний» підхід на основі Dlib перевершив своїх конкурентів, створивши дев’ять «майстерських облич», здатних розблокувати 42%-64% тестової вибірки. Застосування передбачувача успіху системи ще більше покращило ці сприятливі результати.
Стаття стверджує, що «автентифікація на основі обличчя дуже вразлива, навіть якщо немає інформації про цільову ідентичність», і дослідники вважають свою ініціативу допустимим підходом до методології безпеки для систем розпізнавання обличчя.












