сентябрь 2019

для Deepmark

logo_deepmark_black

 Задача 

Исследовать уязвимости алгоритма распознавания лиц к состязательным атакам

Атака выполняется как black-box, есть доступ только к входу алгоритма и выходу

Архитектура нейронной сети и её веса считаются недоступной для атакующего

Наибольший интерес представляет возможность изготовления носимой маски/очков/макияжа, способного взломать алгоритм распознавания лиц

 Результат 

a-to-d

 Процесс 

Выбираем оптимальный алгоритм генерации состязательных примеров

Генерация состязательной (adversarial) атаки состоит в подборе минимальных изменений во входном изображении, внесение которых заставляет нейронную сеть распознавать пример как другой класс. А алгоритм распознавания лиц, соответственно, принимает в этом случае некорректное решение.

Наиболее критичной является минимизация количества обращений к нейронной сети в процессе генерации атаки. В этом плане для black box атаки хорошо подходит семейство генетических алгоритмов, в частности вариации NES.

Критерием успешности атаки считается значение меры cosine distance, меньшее 0.05 для дескрипторов исходного и целевого примеров.
Так выглядит результат его работы без дополнительных ограничений.

cell1_local_wide

А так - в случае снижения разрешения маски. Такой шаблон более применим в случае физического предъявления его устройству распознавания (или камере)

cell2_total_widecell4_total_wide

Исследуем возможности генерации маски

Паттерн для состязательной атаки может генерироваться только в заданной области - например на оправе очков. С помощью таких шаблонов атака может быть легко пересена в реальный физический мир.

glasses-b_to_f
glasses-g_to_e