arXiv reaDer
Adversarial Relighting against Face Recognition
深顔認識(FR)は、いくつかの困難なデータセットで非常に高い精度を達成し、実際のアプリケーションの成功を促進し、FRシステムの主な脅威と通常見なされる照明の変化に対して高い堅牢性を示します。ただし、現実の世界では、さまざまな照明条件によって引き起こされる照明の変動を、限られた顔のデータセットで完全にカバーすることはできません。この論文では、FRに対する照明の脅威、つまり敵対的攻撃を新しい角度から研究し、新しいタスク、つまり敵対的再照明を特定します。顔の画像を考えると、敵対的な再照明は、最先端のディープFRメソッドをだましながら、自然に再照明された対応物を生成することを目的としています。この目的のために、我々は最初に、アルベド商ベースの敵対的再照明攻撃(AQ-ARA)として示される物理モデルベースの敵対的再照明攻撃(ARA)を提案します。物理照明モデルとFRシステムのガイダンスの下で自然な敵対光を生成し、敵対的に再照明された顔画像を合成します。さらに、敵対的再照明ネットワーク(ARNet)をトレーニングして、さまざまな入力面に応じて敵対的光をワンステップで自動的に予測することにより、自動予測敵対的再照明攻撃(AP-ARA)を提案し、効率に敏感なアプリケーションを可能にします。さらに重要なことは、上記のデジタル攻撃を正確な再照明デバイスを介して物理ARA(Phy-ARA)に転送し、推定された敵対的な照明条件を現実の世界で再現できるようにすることです。 2つの公開データセットで、FaceNet、ArcFace、CosFaceの3つの最先端のディープFRメソッドでメソッドを検証します。広範で洞察に満ちた結果は、私たちの仕事がFRをだましている現実的な敵対的な再照明された顔画像を簡単に生成できることを示しており、特定の光の方向と強さの脅威を明らかにしています。
Deep face recognition (FR) has achieved significantly high accuracy on several challenging datasets and fosters successful real-world applications, even showing high robustness to the illumination variation that is usually regarded as a main threat to the FR system. However, in the real world, illumination variation caused by diverse lighting conditions cannot be fully covered by the limited face dataset. In this paper, we study the threat of lighting against FR from a new angle, i.e., adversarial attack, and identify a new task, i.e., adversarial relighting. Given a face image, adversarial relighting aims to produce a naturally relighted counterpart while fooling the state-of-the-art deep FR methods. To this end, we first propose the physical model-based adversarial relighting attack (ARA) denoted as albedo-quotient-based adversarial relighting attack (AQ-ARA). It generates natural adversarial light under the physical lighting model and guidance of FR systems and synthesizes adversarially relighted face images. Moreover, we propose the auto-predictive adversarial relighting attack (AP-ARA) by training an adversarial relighting network (ARNet) to automatically predict the adversarial light in a one-step manner according to different input faces, allowing efficiency-sensitive applications. More importantly, we propose to transfer the above digital attacks to physical ARA (Phy-ARA) through a precise relighting device, making the estimated adversarial lighting condition reproducible in the real world. We validate our methods on three state-of-the-art deep FR methods, i.e., FaceNet, ArcFace, and CosFace, on two public datasets. The extensive and insightful results demonstrate our work can generate realistic adversarial relighted face images fooling FR easily, revealing the threat of specific light directions and strengths.
updated: Wed Aug 18 2021 01:05:53 GMT+0000 (UTC)
published: Wed Aug 18 2021 01:05:53 GMT+0000 (UTC)
参考文献 (このサイトで利用可能なもの) / References (only if available on this site)
被参照文献 (このサイトで利用可能なものを新しい順に) / Citations (only if available on this site, in order of most recent)アソシエイト