#face-recognition

共收录 7 条相关安全情报。

← 返回所有主题
👥 作者: Ye Lu, Shen Wang, Zhaoyang Zhang, Yihan Yan, Li Liu, Runze Liu, Fanghui Sun

本文针对人脸识别系统中的模型逆向攻击(Model Inversion Attacks, MIAs)提出了一种新的两阶段白盒攻击方法——Steering Flow Model Inversion (SFMI)。模型逆向攻击旨在从训练好的识别模型中重建目标身份的典型训练样本,从而暴露敏感隐私信息。现有方法通常依赖间接或高度随机的引导,难以稳定地优化生成轨迹以逼近目标人脸图像。SFMI 将逆向问题重新定义为轨迹引导任务,分为两步:第一步,学习一个通用的流匹配先验(Flow Matching Prior),通过预训练一个无条件的流匹配模型来编码人脸流形,作为稳健的先验;第二步,使用渐进式引导调度器(Progressive Guidance Scheduler, PGS),在采样过程中注入随时间变化的目标特定梯度。通过反向传播目标模型,从中间生成状态获取梯度,PGS 逐步将自适应引导信号注入向量场,从而将生成流从随机噪声有效引导至目标类别的高密度区域。在 CelebA 数据集上采用身份不相交的交叉评估设置,以 ArcFace 为目标模型时,SFMI 达到了 0.9248 的准确率(ACC)、22.61 的 FID 和 0.3874 的 LPIPS。多个目标模型上的大量实验表明,在白盒协议下,SFMI 在攻击成功率和视觉保真度上均达到了具有竞争力的最新水平。该研究揭示了流匹配生成模型在模型逆向攻击中的潜力,同时也提醒防御者关注此类新型攻击对隐私安全的威胁。适合计算机视觉、人工智能安全以及隐私保护领域的研究人员阅读。

💡 推荐理由: 该研究提出了一种更稳定高效的白盒模型逆向攻击,显著提升了从人脸识别模型中重建隐私图像的成功率和保真度,提醒防御者关注流匹配等生成模型可能被利用于隐私破解。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ajnas Muhammed, Iurii Medvedev, Nuno Gonçalves

本文面向基于AI的人脸识别系统中敏感生物特征数据在训练与共享过程中的隐私与完整性保护问题展开研究。现有视觉秘密共享(Visual Secret Sharing, VSS)方案将人脸图像分割为多个看似噪声的秘密份额,并分发至不同机构,但这类噪声样式的份额极易被识别为加密内容,从而成为定向收集与“先获取后解密”攻击的目标;同时,传统VSS缺乏篡改检测能力,攻击者可通过修改份额破坏重建图像的正确性。为此,作者提出一种新的秘密共享框架:利用自适应最低有效位(LSB)隐写技术,将原本噪声形式的秘密份额嵌入到具有视觉意义的封面图像中,使传输内容不再显眼,同时保证视觉透明性与完全隐私;并在此基础上结合强数字水印与密码学哈希构建双层认证机制,对份额完整性进行可靠验证。实验在多个公开人脸数据集上进行,结果表明该方法在保持甚至提升人脸识别准确率的同时,有效消除了份额的可疑性,并能抵御比特翻转、裁剪和替换等常见篡改攻击。该框架为人脸数据保护建立了兼顾隐私、安全与完整性的新标准。

💡 推荐理由: 人脸数据属于高度敏感的生物特征,其泄露或篡改将直接影响身份认证系统的可信度。该研究解决了视觉秘密共享中噪声份额易被识别和篡改的痛点,为隐私保护与数据完整性同时提供保障,值得安全从业者重点关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sangiya Pararajasingham

本文针对人脸识别系统中两个常见但通常被分开研究的失败模式:欺骗攻击(攻击者使用授权用户的照片或视频冒充)和伪装(合法用户因配饰、胡须、光照或姿态变化导致外观与注册模板不匹配而被拒绝)。作者提出并比较了五种结合特征提取与分类的流水线,在统一框架下同时处理这两种问题。五种方法分别是:PM(主成分分析+最小欧氏距离)、LPM(局部二值模式+PCA+MED)、HPM(方向梯度直方图+PCA+MED)、SM(加速鲁棒特征+MED)和HM(Harris角点特征+MED)。每种流水线都遵循两阶段流程:预处理、特征提取、特征过滤和分类。实验使用了来自FEI、伪装人脸数据库和NUAA数据库的115个受试者,在六种测试条件下评估,涵盖混合外观、正面人脸、暗光照、左右转向姿态和照片欺骗尝试。结果显示,基于HOG的HPM在所有条件下表现最一致,在混合外观伪装下准确率94.59%,在不同姿态和光照下为81.5%-93.2%,欺骗检测准确率91.67%;而基于LBP的LPM在欺骗检测上排名第二(93.2%),仅次于PM(96.67%),但对姿态变化鲁棒性较弱。这些结果揭示了经典特征表示在欺骗敏感性和伪装鲁棒性之间存在可衡量的权衡,作者在结论部分讨论了深度学习和跨数据库扩展方向。适合计算机视觉、人脸识别安全和生物特征认证领域的研究人员阅读。

💡 推荐理由: 人脸识别系统实际部署中同时面临欺骗与伪装两类威胁,该研究系统比较了多种经典特征方法在统一框架下的表现,揭示了不同表示的内在权衡,对蓝队评估人脸识别系统风险具有参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 8.6
Conf: 50%
👥 作者: Seunghun Paik, Sunpill Kim, Chanwoo Hwang, Jae Hong Seo

本文重新审视了人脸识别系统(FRS)中的 MasterFace 冒充攻击。在现实的对抗能力约束下(例如仅有限的基于决策结果的认证尝试次数、且攻击者不了解系统内部结构),大多数已知攻击技术难以实施,因此零努力冒充者(即仅依赖误匹配率 FMR 的随机冒充)通常被当作独立的安全基线。此前研究曾提出 MasterFace 攻击能在上述约束下突破 FMR 基线,但后续多项研究认为在现代 FRS 中此类攻击难以超过标准 FMR。然而,本文发现,攻击者只需合法访问公开的商业 API,即可通过 MasterFace 显著放大下游应用的冒充成功率,形成超越 FMR 基线且不可忽视的威胁。作者观察到多个真实世界的 FRS 部署基于商业 API 实现,且后端服务商可被公开确认或轻易推断;攻击者无需获得超出目标 FRS 本身的特殊权限,只需按需付费购买这些 API 服务即可发起攻击。基于这一观察,作者将 MasterFace 攻击形式化为生物特征表示空间上的最大覆盖问题,并将其命名为 NET;通过利用表示空间的几何结构,攻击者可构建针对特定 API 定制的 NET。实验表明,在最多 30 次认证尝试内,该攻击能将多个开源及商业 API 类 FRS 的冒充率相对于标准 FMR 预期值放大至多 9.5 倍。该研究揭示了商业 API 复用带来的新型安全风险,对依赖第三方人脸识别服务的系统设计与评估具有重要参考价值。

💡 推荐理由: 该研究揭示即使攻击者仅使用公开商业 API 的合法访问权限,也能在不了解系统内部的情况下突破标准 FMR 基线,实施高概率冒充。这对广泛集成第三方人脸识别 API 的现有系统构成实际威胁,提醒安全团队重新评估仅依赖 FMR 作为安全基线的假设。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Shuaifan Jin, He Wang 0005, Zhibo Wang 0001, Feng Xiao, Jiahui Hu 0001, Yuan He, Wenwen Zhang, Zhongjie Ba, Weijie Fang, Shuhong Yuan, Kui Ren 0001

本文提出了一种名为 FaceObfuscator 的新型人脸图像混淆方法,旨在防御基于深度学习的隐私攻击。随着人脸识别技术被广泛应用于身份认证和公共安全,人脸图像中包含的丰富生物特征也面临着被恶意模型窃取的风险。现有的人脸脱敏方法通常依靠像素级扰动或对抗扰动来保护原始身份,但这些方法要么会显著损害图像的可用性,要么在新的攻击模型面前鲁棒性不足。FaceObfuscator 的核心思路是生成一种对人脸识别特征提取过程具有梯度下降抵抗性的混淆特征,使得攻击者即使获取了混淆后的图像,也难以通过反向传播或其他基于梯度的优化方法还原出有效的深层身份特征。该方法并非简单地在图像空间施加扰动,而是通过一种可学习的变换,使图像在视觉上仍保持自然的人脸外观,但在特征层面主动干扰攻击模型的梯度信息,从而阻止其学习到可迁移的身份表征。作者在多个公开人脸数据集上进行了实验评估,对比了不同黑盒和灰盒攻击场景下的防御效果,并验证了混淆图像对人脸验证系统(如商用 API)的可用性。实验结果表明,FaceObfuscator 在防御多种深度学习隐私攻击的同时,能维持较高的图像视觉质量和可用性,优于现有对抗扰动和隐私保护方法。该研究为解决人脸数据发布和共享中的隐私泄露问题提供了一种新的技术路径,特别适用于需要公开分享人脸数据但又要保护个体生物特征隐私的场景。本文适合从事隐私保护机器学习、对抗样本研究和人脸识别安全研究的研究人员阅读,也值得关注数据合规和隐私工程的开发者关注。

💡 推荐理由: 人脸图像在互联网上大量存在,基于深度学习的隐私攻击可从中窃取生物特征。FaceObfuscator 提供了一种兼顾可用性与隐私的防御思路,对数据发布、数据共享场景的隐私保护具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pavan Srihari Darbha, Mauro Conti, Eleonora Losiouk, Rajib Ranjan Maiti

该论文研究了人脸识别系统中背景信息对图像相似度度量的影响。作者指出,通常人脸识别的准确度依赖于人脸及其表情,但背景中可能包含大量额外信息,这些信息可能对用户隐私构成威胁。实验中,作者使用DeepFace人脸识别系统,对六组不同数据集(包括不同种族、不同图像质量)的图像进行灰度化和背景白化预处理,然后计算原始图像与预处理图像之间的欧几里得距离(L2相似度)。结果表明,灰度化或背景白化使得图像变得不相似,甚至达到无法识别的程度。进一步发现,背景的影响在不同种族群体(如东亚、印度、非洲/非裔美国人)之间存在差异。作者强调,人脸图像背景中的信息可能显著且对隐私构成风险,并提出了如何识别具有较高隐私泄露风险的图像这一开放问题。该研究揭示了当前人脸识别系统在隐私保护方面的盲点,即背景信息可能被无意中用于识别或泄露用户敏感信息。

💡 推荐理由: 该研究揭示人脸识别系统可能因背景信息而泄露用户隐私,且影响因种族而异,对生物识别系统的隐私合规设计具有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Vedrana Krivokuća Hahn, Jérémy Maceiras, Sébastien Marcel

本文对生物特征模板保护方法 PolyProtect 的“不可逆性”进行了深入分析。PolyProtect 最初被提出用于保护人脸嵌入(face embeddings),它通过多元多项式将嵌入转换为受保护模板,每个主体的多项式的系数和指数都是唯一的。多项式被应用于嵌入中连续的元素集合,集合之间的重叠量是一个可调参数。作者首先展示了使用基于余弦距离的数值求解器比基于欧氏距离的求解器更容易反转 PolyProtected 模板。为了增加反转难度,他们提出了一种“密钥选择算法”,该算法试图选择使得模板更难被反转的“密钥”(多项式的系数和指数),而不是完全随机选择。实验表明,该算法能够显著提高模板的不可逆性,并且大致均衡了不同重叠参数生成的模板的不可逆性,从而更好地控制不可逆性与准确性之间的权衡。此外,文章还发现嵌入元素的范围会影响准确性,但通过在应用 PolyProtect 之前对嵌入进行归一化可以改善。该工作使用开源代码可复现。论文适合生物特征识别安全研究人员、模板保护设计者阅读。

💡 推荐理由: 揭示了PolyProtect不可逆性的新弱点,并提出改进方法,对生物特征模板保护的实际部署有重要指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)